ANEXO 01 / VIGILÂNCIA DO MERCADO PARALELO EM TEMPO REAL550,000+
Steam contas atualmente à venda no FSB Market (nome anonimizado; o nome original não é indicado aqui) neste preciso momento
550,000+ INVENTÁRIO EM TEMPO REAL · 231,829 NO CORPUS HISTÓRICO RECOLHIDO (198,320 REGISTOS DO STEALER)
A principal plataforma subterrânea de transações para contas Steam pirateadas, FSB Market (outros nomes associados não divulgados), autentica tanto compradores como vendedores utilizando o OpenID oficial Steam da Valve (openid.realm = https://FSB Market). A qualquer momento, mais de meio milhão de contas roubadas e comprometidas (registos de roubo da RedLine/Lumma, capturas de phishing, preenchimento de credenciais) estão ativamente à venda por cêntimos ($0.50–$2.00). Nem FSB Market nem o fórum associado está bloqueado pelo Filtro de Ligações do Valve. Trata-se do reservatório industrial que alimenta as contas de bots pagas do 63.06%, que o Valve bloqueia sem prestar assistência à vítima.
Projetos identificados. Funcionalidades publicadas. Identifique a documentação de uma ferramenta e, em seguida, analise as relações entre os programadores identificadas.
As linhas indicam integrações ou dependências documentadas. Selecione um nó para ver as respetivas referências.
O que o gráfico do programador revela
O gráfico representa as relações publicadas entre colaboradores e criadores de forks de projetos específicos e perfis do GitHub. Trata-se de registos públicos — forks de repositórios, listas de contribuições, associações de perfis. A questão é o que o rasto documental das capacidades publicadas e das relações entre programadores exige que Valve responda, e não o que esta investigação inventou. Os hashes das fontes são guardados no proveniência do mapa.
Para jogar um jogo, não é necessário que o jogador forneça uma chave pessoal da API Web. Essa é a distinção que está no cerne desta investigação.
01 / CONTA DE UTILIZADOR
Chave pessoal da API Web
steamcommunity.com/dev/apikey
Emitida a partir de uma conta de utilizador para chamadas à API autorizadas. A criação, a visibilidade, a revogação e a deteção de abusos das chaves são questões relacionadas com a segurança da conta.
02 / BACKEND DO JOGO
Chave da API Web do editor
Os parceiros da Steamworks utilizam as credenciais da editora para operações de backend suportadas, incluindo serviços relacionados com jogos. A chave pessoal de um jogador é uma credencial diferente.
03 / IDENTIDADE E SESSÃO
OpenID / tokens de sessão
O OpenID confirma a identidade junto de um site. Um token de sessão ou de atualização Steam tem uma finalidade diferente. Estes mecanismos não devem ser apresentados como uma única «chave API» intercambiável.
O LADO HUMANO / UM PERCURSO ILUSTRATIVO DO PHISHING
Ainda a jogar. Já foi revelado.
Uma mensagem de um amigo. Um pedido para votar. Uma página de agradecimento. Para o jogador, a tarefa está concluída. Uma sessão comprometida pode prolongar-se para além desse momento.
NO ECRÃ DO JOGADOR
F
O RELATO DE UM AMIGO
FORA DE VISTA
Captura de tokens em sessões silenciosas
A segurança da conta é a questão a ter em conta antes de qualquer artigo ser vendido.
O jogador não tinha a intenção de criar uma credencial de automatização nem de delegar o controlo. O facto de voltar a um jogo não constitui prova de que a conta esteja segura. O Valve guarda os registos da sessão, o registo de criação da chave API e os dados de correlação dos dispositivos. A vítima não os guarda. Essa assimetria constitui o problema da responsabilização.
Um preço superior ao limite máximo de cotação não pode ser alcançado através de uma única cotação no Mercado Comunitário a esse preço total.
PREÇO DE VENDA INDICATIVO
$100$20,000
Uma ilustração do limite publicado, não constituindo uma avaliação nem uma recomendação de negociação.
LIMITE DE COTAÇÃO≈ $1,800
TAMANHO DA CARTEIRA≈ $2,000
Os fundos da carteira não podem ser levantados para uma conta bancária. Estas restrições criam a procura que os mercados de skins de terceiros vêm satisfazer: uma procura gerada pelos limites de listagem e de carteira, enquanto as próprias regras da Valve impedem que os operadores comerciais a satisfaçam.
Responsável pela gestão de dados. Responsável pelo acesso.
A política de privacidade da Valve prevê expressamente a partilha de dados pessoais com prestadores de serviços de assistência externos, na medida do necessário para a prestação dessa assistência.
O JOGADORConta e comprovativos
→
VÁLVULAProcesso de recuperação
→
PRESTADOR DE APOIOAcesso delegado
Política de Privacidade §5.2 ↗ · A própria política da Valve autoriza o acesso de terceiros para fins de assistência. As questões em aberto são: que autorizações foram concedidas, que registos de auditoria existem e o que aconteceu quando o acesso foi alegadamente utilizado de forma indevida.
A balança era pública
Valve reconheceu a ocorrência generalizada de roubos de contas e descreveu as medidas de proteção.
A Valve mantém uma pequena equipa interna de Steam Liderança de Apoio e afirmou que "contratou algumas empresas diferentes" para gerir o apoio (Erik Johnson, Valve, à Kotaku); o n.º 5.2 da sua política de privacidade autoriza o acesso desses terceiros aos dados dos utilizadores. Qual é o prestador de serviços que tem acesso à recuperação de contas? Valve nunca o revelou — A discussão na comunidade menciona empresas como a Concentrix, mas nenhuma delas foi Valve-confirmada. O serviço externalizado já estava em funcionamento anos antes de qualquer uma das admissões abaixo.
A equipa de CS:GO da Valve assume por escrito a responsabilidade pela violação de uma conta ocorrida através do seu próprio processo de pedido de ajuda e anula as transações.
33 meses depois, o Suporte Steam escreve que um técnico «não seguiu o nosso processo, o que resultou na restauração da sua conta a nome de outra pessoa». O mesmo canal. O mesmo resultado.
DOINDO DO CASO / A HFB E AS ALEGAÇÕES DE EXTERNALIZAÇÃO
A forma de entrar era o próprio Steam Support. Valve afirmou-o por escrito.
Na resposta do serviço de apoio reproduzida pelo Dexerto, a equipa de CS:GO da Valve assume a responsabilidade pela violação de uma conta através do processo de pedido de ajuda — o seu próprio canal, não uma página de phishing nem o utilizador. Os artigos foram recuperados e as transações anuladas, o que constitui a solução que Valve diz às outras vítimas que não existe. O inventário da HFB foi registado em $2,000,000+ nesse dia e $3,000,000+ no acompanhamento; O Qkss perdeu $1,000,000+ da mesma forma e não ganhou nada.
RESPOSTA DO SUPORTE / REPRODUZIDO POR DEXERTO · 21 de fevereiro de 2023
«comprometido através de um pedido de assistência, pelo qual a equipa do CS:GO assume a responsabilidade»
O seu próprio canal de apoio foi a porta de entrada
A resposta aborda a conta comprometida e a anulação das suas transações. Valve anulou-as — pelo que as transações eram reversíveis. O ticket original autenticado não consta desta coleção.
02 / O QUE AS DEMISSÕES NÃO RESOLVERAM
A mesma porta voltou a abrir-se em novembro de 2025
A empresa contratada despediu toda a sua equipa de apoio Steam — notícia divulgada pela Mzkshow através do Dexerto, e não por meio de um comunicado Valve da empresa. Trinta e três meses depois, a Steam Support escreveu a outro cobrador que «um técnico de apoio que tratou do pedido de ajuda não seguiu o nosso processo, o que resultou na restauração da sua conta a nome de outra pessoa». Frase da própria Valve, sobre o mesmo canal.
Nem o contratante nem a localização são identificados por estas fontes. Isso não constitui uma lacuna na reportagem — trata-se de uma informação que a Valve não revelou sobre quem tinha acesso às contas dos utilizadores.
Três perguntas às quais Valve ainda não respondeu: quem poderia anular a recuperação da conta, o que a auditoria de acesso revelou e o que mudou posteriormente.
Alegações posteriores constantes do arquivo de apoio conservado
Duas publicações no Reddit de 2024 dão conta de novas investigações do Mzkshow — um caso de levantamento de uma proibição VAC, em julho de 2024, e um caso de inventário $13,000, em dezembro de 2024. Trata-se de incidentes relatados separadamente. A questão da responsabilização em cada um deles é idêntica: quem tinha acesso de sobreposição, o que a auditoria revelou e o que mudou.
Dez casos, de junho de 2022 a março de 2026. Cada montante corresponde ao valor publicado pela fonte indicada — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, e desceu para 288 €. O Valve guarda o registo de transações, o registo da sessão e a pista de auditoria de suporte para cada uma delas, mas não apresentou nenhum deles.
A atribuição e os montantes mantêm-se tal como relatados por cada fonte. Valve dispõe dos registos de transações, dos registos de sessão e da pista de auditoria de apoio para cada um destes casos. Apresente-os. Uma publicação preservada no Reddit não resolve a questão — são os próprios registos de Valve que o fazem.
A COLEÇÃO / APÓS A VERIFICAÇÃO
231,829 contas à venda. Valve contém os registos de cada um.
354 → 201
Registos do Trustpilot
Foram removidas 153 linhas duplicadas. Os URLs das avaliações individuais não foram preservados na exportação.
231,829
Steam listagens de contas
33,509 classificado como «registo automático»; 198,320 sob a etiqueta «ladrão» do colecionador. Os anúncios não constituem vendas concluídas.