Dostęp do konta i odpowiedzialność — Dossier Steam <
CZĘŚĆ II / AKTYWNE BADANIA KRYMINALISTYCZNE W ZAKRESIE OSINT
REPOZYTORIA: 252 PRZEANALIZOWANO
PARY DEWELOPERÓW: 4,214 ZAZNACZONE
ZARZUTY DOTYCZĄCE WSPARCIA: ZATWIERDZONE PRZEZ BIEGŁEGO REWIDENTA
SKŁADANKI POCHODZENIA: SHA-256 ZAPISANO

DOSSIER STEAM / II

Twoje konto.
Ich dostęp.
Kto odbiera?

Automatyzacja usług publicznych. Zlecanie wsparcia na zewnątrz. A ludzie muszą ponosić koszty.

Śledź rozwój sytuacji w zakresie infrastruktury, zgłoszone straty oraz dokumenty stanowiące podstawę roszczeń.

Prześledź infrastrukturę ↘
ZAŁĄCZNIK 01 / NADZÓR NAD RYNKIEM „LIVE SHADOW”550,000+

Steam kont aktywnie wystawionych na sprzedaż na platformie FSB Market (nazwa zanonimizowana; oryginalna nazwa nie jest tu podawana)
właśnie w tej chwili

550,000+ AKTUALNE ZAPASY · 231,829 W HISTORYCZNYM KORPUSIE DANYCH ZEBRANYCH (198,320 LOGI STEALERA)

Główna podziemna platforma wymiany informacji dotycząca przejętych kont Steam, FSB Market (inne powiązane nazwy nie są podawane) weryfikuje tożsamość zarówno kupujących, jak i sprzedających za pomocą oficjalnego identyfikatora OpenID Valve o numerze Steam (openid.realm = https://FSB Market). W każdej chwili w sprzedaży znajduje się ponad pół miliona skradzionych i przejętych kont (logi programów wykradających dane z RedLine/Lumma, dane zebrane w wyniku phishingu, ataki typu credential stuffing), które są oferowane za grosze ($0.50–$2.00). Żadne z nich FSB Market ani powiązane forum jest blokowany przez filtr linków użytkownika Valve. Jest to przemysłowa baza zasilająca 63.06% płatnych kont botów, które Valve blokuje bez udzielania pomocy ofierze.

Aktualności na żywo: Monitorowanie rynku cieni (ponad 550 tys. użytkowników na żywo) ↗ · Otwórz zapis przechwycenia ↗ · Otwórz ślad filtra Link ↗Ponad 550 tys. NA ŻYWO

01 / EKOSYSTEM Z AUTORAMI

Automatyzacja ma
dokumentacja.

Nazwane projekty. Opublikowane możliwości. Znajdź dokumentację danego narzędzia, a następnie przeanalizuj zebrane powiązania między programistami.

252ZBIORY ZEBRANE
3,320PROFILE NA GITHUBIE
4,214PROFIL – PARY REPOZYTORIÓW
Valve infrastruktura Biblioteki publiczne Aplikacje wielokrotnego użytku
Linie wskazują udokumentowane integracje lub zależności. Wybierz węzeł, aby prześledzić powiązania z nim związane.
Co wynika z wykresu dewelopera

Wykres przedstawia opublikowane powiązania między autorami i twórcami rozgałęzień w ramach wymienionych projektów a profilami na GitHubie. Są to dane publiczne — rozgałęzienia repozytoriów, listy wkładu oraz powiązania profilowe. Pytanie dotyczy tego, na jakie pytania musi odpowiedzieć Valve na podstawie śladów dokumentacyjnych dotyczących opublikowanych możliwości i relacji między programistami, a nie tego, co zostało wymyślone w ramach niniejszego badania. Skróty kodu źródłowego są zapisane w pochodzenie mapy.

02 / RÓŻNE UPRAWNIENIA. RÓŻNE MOCE.

Który klawisz
O czym tu mowa?

Rozgrywanie gry nie wymaga od gracza podania osobistego klucza API. To właśnie ta różnica stanowi sedno niniejszego dochodzenia.

01 / KONTO UŻYTKOWNIKA

Osobisty klucz API serwisu internetowego

steamcommunity.com/dev/apikey

Wydawane z poziomu konta użytkownika w celu wykonywania dozwolonych wywołań API. Tworzenie kluczy, ich widoczność, unieważnianie oraz wykrywanie nadużyć to kwestie związane z bezpieczeństwem konta.

02 / INFRASTRUKTURA GRY

Klucz API serwisu internetowego wydawcy

Partnerzy Steamworks korzystają z danych uwierzytelniających wydawcy w celu wykonywania obsługiwanych operacji zaplecza, w tym usług związanych z grami. Klucz osobisty gracza stanowi odrębny element uwierzytelniający.

03 / TOŻSAMOŚĆ I SESJA

OpenID / tokeny sesji

OpenID służy do potwierdzania tożsamości w witrynie internetowej. Token sesji lub odświeżania Steam ma inne przeznaczenie. Mechanizmów tych nie należy przedstawiać jako jednego, zamiennego „klucza API”.

Valve zawiera zarówno klucze API sieciowe użytkowników, jak i wydawców. W związku z tym całość interfejsu API nie jest oddzielona od Steamworks. Dokumentacja klucza API ↗ zarchiwizowano 2026-09-15 ↗ · Uwierzytelnianie podczas sesji gry ↗ zarchiwizowano 2026-08-29 ↗

STRONA LUDZKA / PRZYKŁADOWA ŚCIEŻKA PHISHINGOWA

Wciąż gram.
Już ujawniono.

Wiadomość od znajomego. Prośba o oddanie głosu. Strona z podziękowaniem. Dla gracza zadanie jest zakończone. Sesja, której bezpieczeństwo zostało naruszone, może trwać dłużej niż ta chwila.

NA EKRANIE ODTWARZACZA

RELACJA PRZYJACIELA

POZA ZASIĘGIEM WZROKU

Przechwytywanie tokenów w trybie cichym

Przed sprzedażą jakiegokolwiek przedmiotu należy zadbać o bezpieczeństwo konta.

Gracz nie miał zamiaru tworzyć poświadczeń do automatyzacji ani przekazywać kontroli. Powrót do gry nie stanowi dowodu na to, że konto jest bezpieczne. Valve przechowuje logi sesji, zapis dotyczącego utworzenia klucza API oraz dane dotyczące korelacji urządzeń. Ofiara nie posiada tych danych. Ta asymetria stanowi problem odpowiedzialności.

Dostęp do sesji i rodzaje poświadczeń

Klucz API i sesja logowania to odrębne poświadczenia o różnych uprawnieniach. Cofnięcie klucza nie powoduje zakończenia aktywnej sesji. Dokumentacja Valve opisuje oba te elementy; Valve przechowuje logi, które pozwoliłyby ustalić, które poświadczenie było aktywne w momencie wykonania jakiejkolwiek spornej czynności. Żądamy ujawnienia tego zapisu — a nie wniosków wyciągniętych w wyniku dochodzenia. Dokumentacja opiekuna dotycząca obsługi tokenów ↗ zarchiwizowano 2026-09-24 ↗ · Valve kluczowa dokumentacja ↗ zarchiwizowano 2026-09-15 ↗

03 / RYNEK OFICJALNY MA SWÓJ PUŁAP

Ten przedmiot może być rzadki.
Ograniczenie pozostaje w mocy.

Ceny przekraczającej limit wyceny nie można osiągnąć poprzez jedną ofertę na Rynku Wspólnotowym po tej pełnej cenie.

ORIENTACYJNA CENA WYWOŁAWCZA$5,000
$100$20,000

Ilustracja opublikowanego limitu, a nie wycena ani zalecenie dotyczące transakcji.

LIMIT OFERT≈ $1,800
CZAPKA Z KAPSUŁĄ≈ $2,000

Środków z portfela nie można wypłacić na konto bankowe. Ograniczenia te powodują powstanie popytu, który zaspokajają zewnętrzne rynki skórek: popytu generowanego przez limity dotyczące wystawiania ofert i portfeli, podczas gdy własne zasady serwisu Valve uniemożliwiają komercyjnym operatorom zaspokojenie tego popytu.

Limity rynkowe Steam ↗ zarchiwizowano 2026-09-21 ↗

04 / W OBSZARZE GRANICY WSPARCIA

Powierzono nam dane.
Odpowiada za dostęp.

Polityka prywatności serwisu Valve wyraźnie przewiduje udostępnianie danych osobowych zewnętrznym dostawcom usług wsparcia technicznego, o ile jest to konieczne do zapewnienia wsparcia.

GRACZKonto i dowody
ZAWÓRProces odzyskiwania
DOSTAWCA WSPARCIADostęp delegowany

Polityka prywatności §5.2 ↗ · Polityka firmy Valve zezwala na dostęp podmiotów zewnętrznych w celu zapewnienia wsparcia. Otwarte pozostają następujące pytania: jakie uprawnienia zostały przyznane, jakie istnieją ścieżki audytu oraz co się stało, gdy rzekomo doszło do nadużycia tego dostępu.

Valve zlecił obsługę stanowiska firmie zewnętrznej — i tak też powiedział

Valve utrzymuje niewielki wewnętrzny zespół kierowniczy ds. wsparcia Steam i oświadczył, że „zatrudnił kilka różnych firm” w celu obsługi pomocy technicznej (Erik Johnson, Valve, serwis Kotaku); zgodnie z § 5.2 polityki prywatności serwisu te strony trzecie mają prawo dostępu do danych użytkowników. Który wykonawca posiada uprawnienia do odzyskiwania kont, Valve nigdy tego nie ujawnił — W dyskusjach społecznościowych pojawiają się nazwy takich dostawców jak Concentrix, ale żadna z nich nie została Valve-potwierdzona. Zewnętrzne centrum obsługi działało już na długo przed obydwoma poniższymi przyznaniami.

Kotaku: Valve w sekcji pomocy ↗ zarchiwizowano 2025-07-11 ↗

Pierwsze przyjęcie

Drużyna CS:GO Valve przyjmuje na piśmie odpowiedzialność za włamanie na konto, do którego doszło w wyniku działania jej własnego systemu zgłaszania problemów, i cofa transakcje.

Otwórz sprawę dotyczącą outsourcingu ↓

Drugie przyjęcie

33 miesiące później dział pomocy technicznej Steam informuje, że technik „nie zastosował się do naszej procedury, co spowodowało, że Państwa konto zostało przywrócone innej osobie”. Ten sam kanał. Ten sam wynik.

Dexerto, 14 listopada 2025 r. ↗

AKTA SPRAWY / HFB I ZARZUTY DOTYCZĄCE OUTSOURCINGU

Drogą do tego było samo wsparcie Steam.
Valve potwierdził to na piśmie.

W odpowiedzi działu pomocy technicznej opublikowanej przez serwis Dexerto drużyna CS:GO Valve przyznaje się do odpowiedzialności za włamanie na konto w ramach procedury zgłaszania prośby o pomoc — własny kanał, a nie strona phishingowa ani sam użytkownik. Pozycje zostały odzyskane, a transakcje cofnięte, co stanowi środek zaradczy, o którym Valve informuje inne ofiary, że nie istnieje. Stan zapasów HFB wyniósł $2,000,000+ tego dnia oraz $3,000,000+ w dalszej części; Qkss przegrał $1,000,000+ w ten sam sposób i nic nie zdobył.

ODPOWIEDŹ DZIAŁU POMOCY / PRZEKAZANE PRZEZ DEXERTO · 21 LUTEGO 2023 r.
„zostało naruszone w wyniku zgłoszenia do pomocy technicznej, za co odpowiedzialność bierze zespół CS:GO”
Przeczytaj relację i zacytowaną wiadomość ↗ zarchiwizowano 2025-08-18 ↗
01 / JAKI ZAWÓR ZOSTAŁ ZATWIERDZONY

Własny kanał wsparcia był drogą do tego

Odpowiedź dotyczy konta, którego bezpieczeństwo zostało naruszone, oraz anulowania transakcji z tego konta. Valve je anulował — znaczy, że transakcje te można było cofnąć. Oryginalny, uwierzytelniony bilet nie znajduje się w tym zbiorze.

02 / CZEGO NIE UDAŁO SIĘ ROZWIĄZAĆ POPRZEZ ZWOLNIENIA

Te same drzwi otworzyły się ponownie w listopadzie 2025 roku

Wykonawca zwolnił cały swój personel wsparcia Steam — jak poinformował serwis Mzkshow za pośrednictwem Dexerto; nie było to oświadczenie Valve wydane przez dział kadr. Trzydzieści trzy miesiące później firma Steam Support napisała do innego użytkownika serwisu, że „technik wsparcia, który zajmował się zgłoszeniem pomocy, nie zastosował się do naszej procedury, co spowodowało przywrócenie Państwa konta innej osobie”. To zdanie pochodzi z Valve i dotyczy tego samego kanału.

Druga hospitalizacja, 14 listopada 2025 r. ↗
03 / CO TO JEST OPEN

Valve nigdy nie podał nazwy wykonawcy

Źródła te nie podają ani nazwy wykonawcy, ani lokalizacji. Nie jest to luka w sprawozdaniu — jest to informacja, której Valve nie ujawniło, a która dotyczy tego, kto miał dostęp do kont użytkowników.

Współczesna relacja z tej sprawy ↗

Trzy pytania, na które Valve nie udzielił odpowiedzi: kto mógł zablokować proces odzyskiwania konta, jakie ustalenia przyniosła kontrola dostępu oraz co się zmieniło po tym wydarzeniu.

Późniejsze zarzuty zawarte w zachowanym archiwum dokumentacji pomocniczej

Dwa wpisy na Reddicie z 2024 r. zawierają informacje o kolejnych dochodzeniach dotyczących Mzkshow — sprawie zniesienia blokady VAC z lipca 2024 r. oraz sprawie dotyczącej zasobów $13,000 z grudnia 2024 r. Są to oddzielnie zgłoszone zdarzenia. W obu przypadkach pytania dotyczące odpowiedzialności są identyczne: kto miał uprawnienia do obejścia ograniczeń, co wykazał audyt i co się zmieniło.

05 / ŚLADEM STRATY

Każda kwota
potrzebuje etui.

Dziesięć spraw, od czerwca 2022 r. do marca 2026 r. Każda kwota odpowiada danym opublikowanym przez wskazane źródło — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, a cena spadła do 288 euro. Valve przechowuje dziennik transakcji, zapis sesji oraz ścieżkę audytową pomocy technicznej dla każdej z nich, ale nie udostępnił żadnego z tych dokumentów.

Źródła i kwoty pozostają zgodne z danymi podanymi przez poszczególne źródła. Valve przechowuje dzienniki transakcji, zapisy sesji oraz ścieżkę audytową wsparcia technicznego dla każdego z tych przypadków. Należy je przedstawić. Zachowany wpis na Reddicie nie rozstrzyga tej kwestii — rozstrzygają ją własne zapisy Valve.