Acesso à conta e responsabilização — O Dossiê Steam <
PARTE II / ANÁLISE FORENSE DE OSINT ATIVA
REPOSITÓRIOS: 252 ANALISADOS
PARES DE DESENVOLVEDORES: 4,214 MAPEADO
ALEGAÇÕES DE APOIO: AUDITADO
HASHES DE PROVENIÊNCIA: SHA-256 REGISTADO

O DOSSIER DA STEAM / II

A sua conta.
O acesso deles.
Quem atende?

Automatização dos serviços públicos. Apoio externalizado. E quem fica a arcar com os custos.

Acompanhe as infraestruturas, as perdas registadas e os documentos que sustentam as reivindicações.

Mapeie a infraestrutura ↘
ANEXO 01 / VIGILÂNCIA DO MERCADO PARALELO EM TEMPO REAL550,000+

Steam contas atualmente à venda no FSB Market (nome anonimizado; o nome original não é indicado aqui)
neste preciso momento

550,000+ INVENTÁRIO EM TEMPO REAL · 231,829 NO CORPUS HISTÓRICO RECOLHIDO (198,320 REGISTOS DO STEALER)

A principal plataforma subterrânea de transações para contas Steam pirateadas, FSB Market (outros nomes associados não divulgados), autentica tanto compradores como vendedores utilizando o OpenID oficial Steam da Valve (openid.realm = https://FSB Market). A qualquer momento, mais de meio milhão de contas roubadas e comprometidas (registos de roubo da RedLine/Lumma, capturas de phishing, preenchimento de credenciais) estão ativamente à venda por cêntimos ($0.50–$2.00). Nem FSB Market nem o fórum associado está bloqueado pelo Filtro de Ligações do Valve. Trata-se do reservatório industrial que alimenta as contas de bots pagas do 63.06%, que o Valve bloqueia sem prestar assistência à vítima.

Dados em tempo real: Monitorização do mercado paralelo (mais de 550 mil em tempo real) ↗ · Abrir registo de captura ↗ · Abrir o registo do filtro de ligações ↗Mais de 550 mil AO VIVO

01 / UM ECOSSISTEMA COM AUTORES

A automatização tem
documentação escrita.

Projetos identificados. Funcionalidades publicadas. Identifique a documentação de uma ferramenta e, em seguida, analise as relações entre os programadores identificadas.

252REPOSITÓRIOS RECOLHIDOS
3,320PERFIS NO GITHUB
4,214PERFIL – PARES DE REPOSITÓRIOS
Valve infraestruturas Bibliotecas comunitárias Aplicações reutilizáveis
As linhas indicam integrações ou dependências documentadas. Selecione um nó para ver as respetivas referências.
O que o gráfico do programador revela

O gráfico representa as relações publicadas entre colaboradores e criadores de forks de projetos específicos e perfis do GitHub. Trata-se de registos públicos — forks de repositórios, listas de contribuições, associações de perfis. A questão é o que o rasto documental das capacidades publicadas e das relações entre programadores exige que Valve responda, e não o que esta investigação inventou. Os hashes das fontes são guardados no proveniência do mapa.

02 / CREDENCIAIS DIFERENTES. PODERES DIFERENTES.

Qual a tecla
De que é que estamos a falar?

Para jogar um jogo, não é necessário que o jogador forneça uma chave pessoal da API Web. Essa é a distinção que está no cerne desta investigação.

01 / CONTA DE UTILIZADOR

Chave pessoal da API Web

steamcommunity.com/dev/apikey

Emitida a partir de uma conta de utilizador para chamadas à API autorizadas. A criação, a visibilidade, a revogação e a deteção de abusos das chaves são questões relacionadas com a segurança da conta.

02 / BACKEND DO JOGO

Chave da API Web do editor

Os parceiros da Steamworks utilizam as credenciais da editora para operações de backend suportadas, incluindo serviços relacionados com jogos. A chave pessoal de um jogador é uma credencial diferente.

03 / IDENTIDADE E SESSÃO

OpenID / tokens de sessão

O OpenID confirma a identidade junto de um site. Um token de sessão ou de atualização Steam tem uma finalidade diferente. Estes mecanismos não devem ser apresentados como uma única «chave API» intercambiável.

Valve documenta as chaves da API Web tanto do utilizador como do editor. Por conseguinte, a API Web na sua totalidade não é independente do Steamworks. Documentação sobre chaves API ↗ arquivado 2026-09-15 ↗ · Autenticação durante a sessão de jogo ↗ arquivado 2026-08-29 ↗

O LADO HUMANO / UM PERCURSO ILUSTRATIVO DO PHISHING

Ainda a jogar.
Já foi revelado.

Uma mensagem de um amigo. Um pedido para votar. Uma página de agradecimento. Para o jogador, a tarefa está concluída. Uma sessão comprometida pode prolongar-se para além desse momento.

NO ECRÃ DO JOGADOR

O RELATO DE UM AMIGO

FORA DE VISTA

Captura de tokens em sessões silenciosas

A segurança da conta é a questão a ter em conta antes de qualquer artigo ser vendido.

O jogador não tinha a intenção de criar uma credencial de automatização nem de delegar o controlo. O facto de voltar a um jogo não constitui prova de que a conta esteja segura. O Valve guarda os registos da sessão, o registo de criação da chave API e os dados de correlação dos dispositivos. A vítima não os guarda. Essa assimetria constitui o problema da responsabilização.

Acesso à sessão e tipos de credenciais

Uma chave API e uma sessão iniciada são credenciais distintas com capacidades diferentes. A revogação de uma chave não encerra uma sessão ativa. A própria documentação de Valve descreve ambas; Valve mantém os registos que indicariam qual das credenciais estava ativa no momento de qualquer ação contestada. O que se exige é a divulgação desse registo — e não uma inferência inventada pela investigação. Documentação do responsável pela manutenção sobre o tratamento de tokens ↗ arquivado 2026-09-24 ↗ · Valve documentação da chave ↗ arquivado 2026-09-15 ↗

03 / O MERCADO OFICIAL TEM UM LIMITE MÁXIMO

O artigo pode ser raro.
O limite mantém-se.

Um preço superior ao limite máximo de cotação não pode ser alcançado através de uma única cotação no Mercado Comunitário a esse preço total.

PREÇO DE VENDA INDICATIVO$5,000
$100$20,000

Uma ilustração do limite publicado, não constituindo uma avaliação nem uma recomendação de negociação.

LIMITE DE COTAÇÃO≈ $1,800
TAMANHO DA CARTEIRA≈ $2,000

Os fundos da carteira não podem ser levantados para uma conta bancária. Estas restrições criam a procura que os mercados de skins de terceiros vêm satisfazer: uma procura gerada pelos limites de listagem e de carteira, enquanto as próprias regras da Valve impedem que os operadores comerciais a satisfaçam.

Limites de mercado da Steam ↗ arquivado 2026-09-21 ↗

04 / DENTRO DO LIMITE DE APOIO

Responsável pela gestão de dados.
Responsável pelo acesso.

A política de privacidade da Valve prevê expressamente a partilha de dados pessoais com prestadores de serviços de assistência externos, na medida do necessário para a prestação dessa assistência.

O JOGADORConta e comprovativos
VÁLVULAProcesso de recuperação
PRESTADOR DE APOIOAcesso delegado

Política de Privacidade §5.2 ↗ · A própria política da Valve autoriza o acesso de terceiros para fins de assistência. As questões em aberto são: que autorizações foram concedidas, que registos de auditoria existem e o que aconteceu quando o acesso foi alegadamente utilizado de forma indevida.

Valve subcontratou o serviço — e assim o afirmou

A Valve mantém uma pequena equipa interna de Steam Liderança de Apoio e afirmou que "contratou algumas empresas diferentes" para gerir o apoio (Erik Johnson, Valve, à Kotaku); o n.º 5.2 da sua política de privacidade autoriza o acesso desses terceiros aos dados dos utilizadores. Qual é o prestador de serviços que tem acesso à recuperação de contas? Valve nunca o revelou — A discussão na comunidade menciona empresas como a Concentrix, mas nenhuma delas foi Valve-confirmada. O serviço externalizado já estava em funcionamento anos antes de qualquer uma das admissões abaixo.

Kotaku: Valve no seu apoio ↗ arquivado 2025-07-11 ↗

A primeira admissão

A equipa de CS:GO da Valve assume por escrito a responsabilidade pela violação de uma conta ocorrida através do seu próprio processo de pedido de ajuda e anula as transações.

Abrir o processo de subcontratação ↓

A segunda admissão

33 meses depois, o Suporte Steam escreve que um técnico «não seguiu o nosso processo, o que resultou na restauração da sua conta a nome de outra pessoa». O mesmo canal. O mesmo resultado.

Dexerto, 14 de novembro de 2025 ↗

DOINDO DO CASO / A HFB E AS ALEGAÇÕES DE EXTERNALIZAÇÃO

A forma de entrar era o próprio Steam Support.
Valve afirmou-o por escrito.

Na resposta do serviço de apoio reproduzida pelo Dexerto, a equipa de CS:GO da Valve assume a responsabilidade pela violação de uma conta através do processo de pedido de ajuda — o seu próprio canal, não uma página de phishing nem o utilizador. Os artigos foram recuperados e as transações anuladas, o que constitui a solução que Valve diz às outras vítimas que não existe. O inventário da HFB foi registado em $2,000,000+ nesse dia e $3,000,000+ no acompanhamento; O Qkss perdeu $1,000,000+ da mesma forma e não ganhou nada.

RESPOSTA DO SUPORTE / REPRODUZIDO POR DEXERTO · 21 de fevereiro de 2023
«comprometido através de um pedido de assistência, pelo qual a equipa do CS:GO assume a responsabilidade»
Leia a reportagem e a mensagem reproduzida ↗ arquivado 2025-08-18 ↗
01 / QUE VÁLVULA ADMITIU

O seu próprio canal de apoio foi a porta de entrada

A resposta aborda a conta comprometida e a anulação das suas transações. Valve anulou-as — pelo que as transações eram reversíveis. O ticket original autenticado não consta desta coleção.

02 / O QUE AS DEMISSÕES NÃO RESOLVERAM

A mesma porta voltou a abrir-se em novembro de 2025

A empresa contratada despediu toda a sua equipa de apoio Steam — notícia divulgada pela Mzkshow através do Dexerto, e não por meio de um comunicado Valve da empresa. Trinta e três meses depois, a Steam Support escreveu a outro cobrador que «um técnico de apoio que tratou do pedido de ajuda não seguiu o nosso processo, o que resultou na restauração da sua conta a nome de outra pessoa». Frase da própria Valve, sobre o mesmo canal.

A segunda admissão, 14 de novembro de 2025 ↗
03 / O QUE É O OPEN

Valve nunca revelou o nome do empreiteiro

Nem o contratante nem a localização são identificados por estas fontes. Isso não constitui uma lacuna na reportagem — trata-se de uma informação que a Valve não revelou sobre quem tinha acesso às contas dos utilizadores.

Relato contemporâneo do caso ↗

Três perguntas às quais Valve ainda não respondeu: quem poderia anular a recuperação da conta, o que a auditoria de acesso revelou e o que mudou posteriormente.

Alegações posteriores constantes do arquivo de apoio conservado

Duas publicações no Reddit de 2024 dão conta de novas investigações do Mzkshow — um caso de levantamento de uma proibição VAC, em julho de 2024, e um caso de inventário $13,000, em dezembro de 2024. Trata-se de incidentes relatados separadamente. A questão da responsabilização em cada um deles é idêntica: quem tinha acesso de sobreposição, o que a auditoria revelou e o que mudou.

05 / ACOMPANHAR A PERDA

Qualquer montante
precisa de uma capa.

Dez casos, de junho de 2022 a março de 2026. Cada montante corresponde ao valor publicado pela fonte indicada — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, e desceu para 288 €. O Valve guarda o registo de transações, o registo da sessão e a pista de auditoria de suporte para cada uma delas, mas não apresentou nenhum deles.

A atribuição e os montantes mantêm-se tal como relatados por cada fonte. Valve dispõe dos registos de transações, dos registos de sessão e da pista de auditoria de apoio para cada um destes casos. Apresente-os. Uma publicação preservada no Reddit não resolve a questão — são os próprios registos de Valve que o fazem.