Toegang tot accounts en verantwoordingsplicht — Het Steam-dossier <
DEEL II / ACTIEVE OSINT-FORENSIEK
ARCHIEFEN: 252 GEANALYSEERD
ONTWIKKELAAR-DUO'S: 4,214 IN KAART GEBRACHT
BEWERINGEN OVER STEUN: GECONTROLEERD
HERKOMST-HASHES: SHA-256 GEREGISTREERD

HET STEAM-DOSSIER / II

Uw account.
Hun toegang.
Wie neemt er op?

Automatisering in de publieke sector. Uitbestede ondersteuning. De mensen die achterblijven om de rekening te betalen.

Volg de infrastructuur, de gemelde verliezen en de documenten waarop de claims zijn gebaseerd.

Breng de infrastructuur in kaart ↘
BIJLAGE 01 / TOEZICHT OP DE LIVE SHADOW-MARKT550,000+

Steam accounts die momenteel actief te koop staan op FSB Market (geanonimiseerde naam; de oorspronkelijke naam wordt hier niet vermeld)
op dit moment

550,000+ ACTUELE VOORRAAD · 231,829 IN HISTORISCH GESCHRAPT CORPUS (198,320 STEALER-LOGS)

Het belangrijkste ondergrondse knooppunt voor gekaapte Steam-accounts, FSB Market (andere verwante namen niet vermeld) verifieert zowel kopers als verkopers met behulp van de officiële Steam OpenID van Valve (openid.realm = https://FSB Market). Op elk willekeurig moment worden meer dan een half miljoen gestolen en gehackte accounts (logbestanden van RedLine/Lumma, phishing-vangsten, credential stuffing) actief te koop aangeboden voor een paar cent ($0.50–$2.00). Noch FSB Market noch het bijbehorende forum wordt geblokkeerd door het linkfilter van Valve. Dit is het industriële reservoir dat de 63.06% betaalde botaccounts bevoorraadt die Valve blokkeert zonder het slachtoffer te helpen.

Live-informatie: Monitoring van de schaduwmarkt (meer dan 550.000 live) ↗ · Opnamegegevens openen ↗ · Open Link Filter-trace ↗550.000+ LIVE

01 / EEN ECOSYSTEEM MET AUTEURS

Automatisering heeft
een papieren spoor.

Genoemde projecten. Gepubliceerde mogelijkheden. Traceer een tool naar de bijbehorende documentatie en bekijk vervolgens de verzamelde relaties tussen ontwikkelaars.

252VERZAMELDE REPOSITORIA
3,320GITHUB-PROFIELEN
4,214PROFIEL–REPOSITORY-PAAREN
Valve infrastructuur Gemeentelijke bibliotheken Herbruikbare toepassingen
De lijnen geven gedocumenteerde integraties of afhankelijkheden weer. Selecteer een knooppunt om de bijbehorende informatie te bekijken.
Wat de ontwikkelaarsgrafiek laat zien

De grafiek brengt de gepubliceerde relaties tussen bijdragers en forkers in kaart tussen genoemde projecten en GitHub-profielen. Dit zijn openbare gegevens: forks van repositories, lijsten met bijdragen, profielkoppelingen. De vraag is wat het spoor van gepubliceerde vaardigheden en relaties tussen ontwikkelaars vereist dat Valve beantwoordt, niet wat dit onderzoek heeft verzonnen. Bron-hashes worden opgeslagen in de herkomst op de kaart.

02 / VERSCHILLENDE BEVOEGDHEDEN. VERSCHILLENDE BEVOEGDHEDEN.

Welke toets
Waar hebben we het over?

Om een spel te spelen hoeft de speler geen persoonlijke Web API-sleutel op te geven. Dat is het cruciale verschil waar deze kwestie om draait.

01 / GEBRUIKERSACCOUNT

Persoonlijke Web API-sleutel

steamcommunity.com/dev/apikey

Wordt afgegeven vanuit een gebruikersaccount voor toegestane API-aanroepen. Het aanmaken, de zichtbaarheid en het intrekken van sleutels, evenals het opsporen van misbruik, zijn kwesties die onder de accountbeveiliging vallen.

02 / BACKEND VAN HET SPEL

Web-API-sleutel van de uitgever

Steamworks-partners gebruiken de inloggegevens van de uitgever voor ondersteunde backend-bewerkingen, waaronder spelgerelateerde diensten. De persoonlijke sleutel van een speler is een ander soort inloggegeven.

03 / IDENTITEIT & SESSIE

OpenID / sessietokens

OpenID bevestigt de identiteit bij een website. Een Steam-sessie- of vernieuwingstoken dient een ander doel. Deze mechanismen mogen niet worden voorgesteld als één onderling uitwisselbare „API-sleutel”.

Valve bevat zowel de Web API-sleutels van gebruikers als die van uitgevers. De volledige Web API staat daarom niet los van Steamworks. Documentatie over API-sleutels ↗ gearchiveerd 2026-09-15 ↗ · Authenticatie tijdens een spelsessie ↗ gearchiveerd 2026-08-29 ↗

DE MENSELIJKE KANT / EEN ILLUSTRATIEF PHISHING-TRAJECT

Ik ben nog steeds aan het spelen.
Al bekend.

Een bericht van een vriend. Een verzoek om te stemmen. Een ‘bedankpagina’. Voor de speler is de taak volbracht. Een gehackte sessie kan echter nog langer duren dan dat moment.

OP HET SCHERM VAN DE SPELER

HET VERHAAL VAN EEN VRIEND

UIT HET ZICHT

Het vastleggen van tokens tijdens een stille sessie

De veiligheid van het account is het belangrijkste punt voordat een artikel wordt verkocht.

De speler was niet van plan om inloggegevens voor automatisering aan te maken of de controle over te dragen. Het feit dat iemand terugkeert naar een spel, is geen bewijs dat het account veilig is. Valve bewaart de sessielogboeken, het overzicht van aangemaakte API-sleutels en de gegevens over de koppeling met apparaten. Het slachtoffer doet dat niet. Die asymmetrie vormt het probleem op het gebied van verantwoordingsplicht.

Toegang tot sessies en soorten inloggegevens

Een API-sleutel en een ingelogde sessie zijn afzonderlijke inloggegevens met verschillende bevoegdheden. Het intrekken van een sleutel beëindigt een actieve sessie niet. In de eigen documentatie van Valve worden beide beschreven; Valve beschikt over de logbestanden waaruit blijkt welke inloggegevens actief waren op het moment van een betwiste handeling. De eis is openbaarmaking van dat verslag — niet een conclusie die het onderzoek zelf heeft verzonnen. Documentatie van de beheerder over het omgaan met tokens ↗ gearchiveerd 2026-09-24 ↗ · Valve belangrijke documentatie ↗ gearchiveerd 2026-09-15 ↗

03 / DE OFFICIËLE MARKT HEEFT EEN BOVENGRENS

Het voorwerp kan zeldzaam zijn.
De limiet blijft van kracht.

Een prijs die hoger is dan het maximale noteringsbedrag kan niet worden gerealiseerd via één notering op de Community Market tegen die volledige prijs.

INDICATIEVE VRAAGPRIJS$5,000
$100$20,000

Een illustratie van de gepubliceerde limiet; dit is geen waardebepaling of aanbeveling om te handelen.

MAXIMUM AANTAL VERMELDINGEN≈ $1,800
PORTEMONNEEHOES≈ $2,000

Geld uit de wallet kan niet naar een bankrekening worden overgemaakt. Deze beperkingen zorgen voor een vraag waar de skin-marktplaatsen van derden in voorzien: een vraag die ontstaat door de limieten voor het aanbieden en de wallet, terwijl de eigen regels van Valve commerciële exploitanten verbieden hieraan te voldoen.

De marktlimieten van Steam ↗ gearchiveerd 2026-09-21 ↗

04 / BINNEN DE GRENZEN VAN DE ONDERSTEUNING

Verantwoordelijk voor gegevens.
Verantwoordelijk voor de toegang.

In het privacybeleid van Valve is uitdrukkelijk bepaald dat persoonsgegevens mogen worden gedeeld met externe ondersteuningsdienstverleners, voor zover dit nodig is voor de ondersteuning.

DE SPELERRekeningen en bewijsstukken
KLEPHerstelproces
ONDERSTEUNINGSVERLENERToegang op basis van delegatie

Privacybeleid §5.2 ↗ · Het eigen beleid van Valve staat toegang door derden toe. De openstaande vragen zijn: welke rechten zijn verleend, welke controletrajecten bestaan er en wat is er gebeurd toen er naar verluidt misbruik werd gemaakt van die toegang?

Valve heeft de balie uitbesteed — en heeft dat ook gezegd

Valve heeft een klein intern Steam Support Leadership-team en verklaarde dat "heb een paar verschillende bedrijven ingehuurd" om ondersteuning te bieden (Erik Johnson, Valve, aan Kotaku); artikel 5.2 van het privacybeleid geeft deze derde partijen toestemming om toegang te krijgen tot gebruikersgegevens. Welke aannemer toegang heeft tot de functie voor het herstellen van accounts, heeft Valve nooit bekendgemaakt — In de discussie binnen de gemeenschap worden bedrijven als Concentrix genoemd, maar geen enkele daarvan is Valve-bevestigd. De uitbestede helpdesk bestond al jaren voordat een van beide onderstaande verklaringen werd afgelegd.

Kotaku: Valve op de ondersteuningspagina ↗ gearchiveerd 2025-07-11 ↗

De eerste opname

Het CS:GO-team van Valve neemt schriftelijk de verantwoordelijkheid op zich voor een account dat via zijn eigen hulpverzoekprocedure is gehackt, en maakt de ruiltransacties ongedaan.

Open het outsourcingdossier ↓

De tweede opname

33 maanden later schrijft Steam Support dat een technicus „ons proces niet heeft gevolgd, waardoor uw account aan iemand anders is toegewezen”. Hetzelfde kanaal. Hetzelfde resultaat.

Dexerto, 14 nov. 2025 ↗

DOSSIER / HFB & DE BESCHULDIGINGEN INZAKE UITBESTEDING

De toegang was Steam Support zelf.
Valve heeft dat schriftelijk verklaard.

In het antwoord van de klantenservice dat door Dexerto is gepubliceerd, neemt het CS:GO-team van Valve de verantwoordelijkheid op zich voor het gehackte account via de procedure voor het indienen van een hulpverzoek — via zijn eigen kanaal, niet via een phishingpagina en niet via de gebruiker. De items werden teruggevonden en de transacties ongedaan gemaakt, wat volgens Valve de oplossing is die voor andere slachtoffers niet bestaat. De voorraad van HFB werd gerapporteerd op $2,000,000+ op die dag en $3,000,000+ in de vervolgfase; Qkss verloor op dezelfde manier $1,000,000+ en kreeg niets.

REACTIE VAN DE KLANTENSERVICE / OVERGENOMEN DOOR DEXERTO · 21 FEBRUARI 2023
“gecompromitteerd via een ondersteuningsverzoek, waarvoor het CS:GO-team de verantwoordelijkheid op zich neemt”
Lees het verslag en het weergegeven bericht ↗ gearchiveerd 2025-08-18 ↗
01 / WELKE KLEP GING OPEN

De eigen ondersteuningskanaal was de manier om binnen te komen

Het antwoord heeft betrekking op het gehackte account en de terugboeking van de transacties daarvan. Valve heeft ze teruggedraaid — de transacties waren dus terugdraaibaar. Het oorspronkelijke, geauthenticeerde ticket bevindt zich niet in deze verzameling.

02 / WAT DE ONTSLAGEN NIET HEBBEN OPGELOST

Diezelfde deur ging in november 2025 weer open

De aannemer heeft zijn volledige Steam-ondersteuningspersoneel ontslagen — zoals gemeld door Mzkshow via Dexerto, en niet via een Valve-personeelsverklaring. Drieëndertig maanden later schreef Steam Support aan een andere incassant dat „een ondersteuningsmedewerker die de hulpvraag behandelde, ons proces niet heeft gevolgd, waardoor uw account aan iemand anders is toegewezen.” Een citaat van Valve zelf, over hetzelfde kanaal.

De tweede opname, 14 november 2025 ↗
03 / WAT IS OPEN

Valve heeft de aannemer nooit bij naam genoemd

Uit deze bronnen blijkt noch wie de aannemer was, noch waar de locatie zich bevond. Dat is geen leemte in de berichtgeving — het is een feit dat Valve niet heeft bekendgemaakt wie toegang had tot de gebruikersaccounts.

Hedendaags verslag van de zaak ↗

Drie vragen die Valve nog niet heeft beantwoord: wie zou het herstel van een account kunnen blokkeren, wat bleek uit het toegangsonderzoek en wat is er daarna veranderd?

Latere beschuldigingen in het bewaarde ondersteuningsarchief

Twee Reddit-berichten uit 2024 maken melding van verdere onderzoeken door Mzkshow: een zaak uit juli 2024 betreffende de opheffing van een VAC-ban en een zaak uit december 2024 betreffende de $13,000-inventaris. Dit zijn afzonderlijk gemelde incidenten. De vraag naar de verantwoordelijkheid is in beide gevallen identiek: wie had toegang om de blokkering op te heffen, wat bracht de controle aan het licht en wat is er veranderd?

05 / VOLG HET VERLIES

Elk bedrag
heeft een hoesje nodig.

Tien gevallen, juni 2022 tot maart 2026. Elk bedrag is het cijfer dat door de genoemde bron is gepubliceerd — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, en gedaald tot € 288. Valve bewaart het transactielogboek, het sessieverslag en het ondersteuningsaudittraject voor elk daarvan, en heeft geen van deze documenten verstrekt.

De bronvermeldingen en bedragen blijven zoals door elke bron gerapporteerd. Valve beschikt over de transactielogboeken, sessieverslagen en het ondersteuningsaudittraject voor elk van deze gevallen. Leg deze over. Een bewaard gebleven Reddit-bericht biedt geen uitsluitsel — de eigen gegevens van Valve doen dat wel.