Hesap erişimi ve hesap verebilirlik — Steam Dosyası <
BÖLÜM II / AKTİF OSINT ADLİ BİLİMİ
ARŞİVLER: 252 ADET İNCELENDİ
GELİŞTİRİCİ ÇİFTLERİ: 4,214 HARİTALANDIRILDI
DESTEK İDDİALARI: DENETLENMİŞ
KAYNAK HASH DEĞERLERİ: SHA-256 KAYDEDİLDİ

STEAM DOSYASI / II

Hesabınız.
Onların erişimi.
Kim cevap veriyor?

Kamu sektöründe otomasyon. Dış kaynaklı destek. Bedelini ödeyenler ise halk.

Altyapıyı, bildirilen kayıpları ve iddiaların dayandığı belgeleri takip edin.

Altyapıyı haritalandırın ↘
EK 01 / CANLI GÖLGE PİYASA İZLEME550,000+

Steam adet hesap, FSB Market (anonimleştirilmiş ad; gerçek ad burada belirtilmiyor)’te aktif olarak satışta
tam da şu anda

550,000+ CANLI ENVANTER · 231,829 GEÇMİŞ KAZINMIŞ KORPUS (198,320 STEALER GÜNLÜKLERİ)

Ele geçirilmiş Steam hesapları için başlıca yeraltı takas merkezi, FSB Market (diğer ilişkili adlar açıklanmıyor), Valve'nin resmi Steam OpenID'sini kullanarak hem alıcıların hem de satıcıların kimliğini doğrular (openid.realm = https://FSB Market). Herhangi bir anda, yarım milyondan fazla çalınmış ve güvenliği ihlal edilmiş hesap (RedLine/Lumma kaynaklı hırsızlık günlükleri, kimlik avı yakalamaları, kimlik bilgisi doldurma saldırıları), birkaç kuruşa aktif olarak satışa sunulmaktadır ($0.50–$2.00). Ne FSB Market ya da ilişkili forum Valve'in Bağlantı Filtresi tarafından engellenmiştir. Bu, Valve'nin mağdura yardım etmeden yasakladığı 63.06% adet ücretli bot hesabına kaynak sağlayan endüstriyel rezervuardır.

Canlı Intel: Gizli Piyasa İzleme (550.000+ Canlı) ↗ · Yakalama kaydını aç ↗ · Bağlantı Filtresi izlemesini aç ↗550.000'den fazla CANLI

01 / YAZARLARIN BULUNDUĞU BİR EKOSİSTEM

Otomasyon,
yazılı kayıtlar.

Adı belirtilen projeler. Yayınlanmış yetenekler. Bir aracı ilgili belgelerine kadar takip edin, ardından toplanan geliştirici ilişkilerini inceleyin.

252TOPLANAN ARŞİVLER
3,320GITHUB PROFİLLERİ
4,214PROFİL–VERİ DEPOSU ÇİFTLERİ
Valve altyapı Toplum kütüphaneleri Yeniden kullanılabilir uygulamalar
Çizgiler, belgelenmiş entegrasyonları veya bağımlılıkları gösterir. Kanıtlarını incelemek için bir düğümü seçin.
Geliştirici grafiğinin ortaya koyduğu şey

Grafik, belirli projeler ile GitHub profilleri arasında yayınlanmış katkı ve fork ilişkilerini göstermektedir. Bunlar, depo fork’ları, katkı listeleri ve profil ilişkilendirmeleri gibi herkese açık kayıtlardır. Asıl mesele, yayınlanmış yetkinlikler ve geliştirici ilişkilerinin oluşturduğu bu belge izinin Valve’ın neyi açıklığa kavuşturması gerektiğidir; bu araştırmanın neyi ortaya çıkardığı değil. Kaynak hash’leri şu dosyada kaydedilmiştir: haritanın kaynağı.

02 / FARKLI YETKİLER. FARKLI GÜÇLER.

Hangi tuş
Neden bahsediyoruz?

Bir oyunu oynamak için oyuncunun kişisel bir Web API anahtarı oluşturması gerekmez. İşte bu soruşturmanın merkezinde yer alan fark budur.

01 / KULLANICI HESABI

Kişisel Web API anahtarı

steamcommunity.com/dev/apikey

İzin verilen API çağrıları için bir kullanıcı hesabından verilir. Anahtar oluşturma, görünürlük, iptal ve kötüye kullanım tespiti, hesap güvenliğiyle ilgili konulardır.

02 / OYUN ARKA UÇU

Yayıncı Web API anahtarı

Steamworks iş ortakları, oyunla ilgili hizmetler de dahil olmak üzere desteklenen arka uç işlemleri için yayıncı kimlik bilgilerini kullanır. Oyuncunun kişisel anahtarı ise farklı bir kimlik bilgisidir.

03 / KİMLİK VE OTURUM

OpenID / oturum belirteçleri

OpenID, bir web sitesine kimlik doğrulaması sağlar. Bir Steam oturum veya yenileme jetonunun ise farklı bir amacı vardır. Bu mekanizmalar, birbirinin yerine kullanılabilen tek bir “API anahtarı” olarak sunulmamalıdır.

Valve, hem kullanıcı hem de yayıncı Web API anahtarlarını belgeler. Dolayısıyla Web API’nin tamamı Steamworks’ten ayrı değildir. API anahtarı belgeleri ↗ arşivlendi 2026-09-15 ↗ · Oyun oturumu kimlik doğrulaması ↗ arşivlendi 2026-08-29 ↗

İNSAN YÖNÜ / ÖRNEK BİR PHISHING SÜRECİ

Hâlâ oynuyor.
Zaten açığa çıkmış.

Bir arkadaşın mesajı. Oy verme isteği. Bir “teşekkür” sayfası. Oyuncu için görev tamamlanmıştır. Güvenliği ihlal edilmiş bir oturum ise o anın ötesine uzayabilir.

OYUNCU EKRANINDA

BİR ARKADAŞIN ANLATIMI

GÖRÜLMEYEN

Sessiz oturum belirtecinin ele geçirilmesi

Herhangi bir ürünün satılmasından önce öncelikli konu hesap güvenliğidir.

Oyuncu, bir otomasyon kimlik bilgisi oluşturmak ya da kontrolü devretmek niyetinde değildi. Oyuna geri dönmek, hesabın güvenli olduğunun kanıtı değildir. Valve, oturum günlüklerini, API anahtarı oluşturma kaydını ve cihaz ilişkilendirme verilerini elinde bulundurur. Mağdur ise bunlara sahip değildir. Bu asimetri, hesap verebilirlik sorununu oluşturmaktadır.

Oturum erişimi ve kimlik bilgisi türleri

Bir API anahtarı ve oturum açılmış bir oturum, farklı yeteneklere sahip ayrı kimlik bilgileridir. Bir anahtarın iptal edilmesi, aktif bir oturumu sonlandırmaz. Valve’un kendi belgelerinde her ikisi de açıklanmaktadır; Valve ise, ihtilaflı bir eylemin gerçekleştiği anda hangi kimlik bilgisinin aktif olduğunu gösterecek günlükleri tutmaktadır. Talep edilen şey, bu kaydın açıklanmasıdır — soruşturma kapsamında uydurulmuş bir çıkarım değil. Token işlemeyle ilgili bakımcı belgeleri ↗ arşivlendi 2026-09-24 ↗ · Valve anahtar belgeleri ↗ arşivlendi 2026-09-15 ↗

03 / RESMİ PİYASANIN BİR TAVANI VAR

Bu eşya nadir olabilir.
Sınır geçerliliğini koruyor.

Listeleme üst sınırının üzerindeki bir fiyat, tek bir Topluluk Pazarı listelemesi yoluyla o tam fiyattan gerçekleştirilemez.

ÖRNEK SATIŞ FİYATI$5,000
$100$20,000

Yayınlanan sınırın bir örneği olup, bir değerleme veya alım-satım tavsiyesi değildir.

LİSTELEME SINIRI≈ $1,800
CÜZDAN KAPAKLI≈ $2,000

Cüzdan bakiyeleri bir banka hesabına aktarılamaz. Bu kısıtlamalar, üçüncü taraf skin pazarlarının karşıladığı bir talep yaratmaktadır: Bu talep, listeleme ve cüzdan limitlerinden kaynaklanırken, Valve’un kendi kuralları ticari operatörlerin bu talebi karşılamasını engellemektedir.

Steam’nin piyasa sınırları ↗ arşivlendi 2026-09-21 ↗

04 / DESTEK SINIRININ İÇİNDE

Veriler bize emanet edilmiştir.
Erişimden sorumludur.

Valve’nin gizlilik politikası, destek hizmetleri için gerekli olduğu ölçüde kişisel verilerin üçüncü taraf destek sağlayıcılarıyla paylaşılmasını açıkça öngörmektedir.

OYUNCUHesap ve kanıtlar
VALFİyileşme süreci
DESTEK SAĞLAYICIYetki devri yoluyla erişim

Gizlilik Politikası §5.2 ↗ · Valve’un kendi politikası, üçüncü tarafların destek amaçlı erişimine izin vermektedir. Açık kalan sorular şunlardır: hangi izinler verilmiştir, hangi denetim kayıtları mevcuttur ve erişimin kötüye kullanıldığı iddia edildiğinde ne olmuştur?

Valve o masayı dış kaynaklara devretti — ve bunu açıkça belirtti

Valve, küçük bir şirket içi Steam Destek Liderlik ekibini bünyesinde bulunduruyor ve bunu belirtti "birkaç farklı şirketle anlaştı" destek hizmetlerini yürütmek üzere (Erik Johnson, Valve, Kotaku’ya); gizlilik politikasının 5.2. maddesi, söz konusu üçüncü tarafların kullanıcı verilerine erişimine izin vermektedir. Hangi yüklenicinin hesap kurtarma erişim yetkisi olduğu, Valve tarafından hiçbir zaman açıklanmamıştır — Topluluk tartışmalarında Concentrix gibi tedarikçilerin adları geçse de, bunların hiçbiri Valve-onaylanmamıştır. Dış kaynaklı hizmet masası, aşağıda belirtilen her iki durumdan da yıllar önce faaliyete geçmişti.

Kotaku: Valve destek konusunda ↗ arşivlendi 2025-07-11 ↗

İlk kabul

Valve'un CS:GO takımı, kendi yardım talebi süreci yoluyla ele geçirilen bir hesapla ilgili sorumluluğu yazılı olarak üstlenir ve takas işlemlerini iptal eder.

Dış kaynak kullanımı dosyasını aç ↓

İkinci kabul

33 ay sonra, Steam Destek ekibi, bir teknisyenin “süreçlerimize uymaması nedeniyle hesabınızın başka birine geri verilmiş olduğunu” yazıyor. Aynı kanal. Aynı sonuç.

Dexerto, 14 Kasım 2025 ↗

DOSYA / HFB VE DIŞ KAYNAK KULLANIMI İDDİALARI

İçeri giriş yolu, Steam Destek'in kendisiydi.
Valve bunu yazılı olarak belirtmiştir.

Dexerto tarafından aktarılan destek yanıtında, Valve’un CS:GO takımı, ele geçirilmiş bir hesapla ilgili sorumluluğu üstleniyor yardım talebi süreci boyunca — kendi kanalı, bir kimlik avı sayfası değil ve kullanıcı da değil. Varlıklar geri kazanıldı ve işlemler iptal edildi; bu, Valve’nin diğer mağdurlara “yok” olduğunu söylediği çözümdür. HFB’nin envanterinin değeri şu şekilde bildirildi: $2,000,000+ o gün ve $3,000,000+ takip sürecinde; Qkss de aynı şekilde $1,000,000+ kaybetti ve hiçbir şey kazanamadı.

DESTEK CEVABI / DEXERTO TARAFINDAN YAYINLANMIŞTIR · 21 ŞUBAT 2023
“bir destek talebi yoluyla güvenliği ihlal edildi; bunun sorumluluğunu CS:GO ekibi üstleniyor”
Haberi ve alıntılanan mesajı okuyun ↗ arşivlendi 2025-08-18 ↗
01 / HANGİ VANADAN GİRİŞ YAPILDI

Kendi destek kanalı, içeri girmenin yolu oldu

Yanıt, güvenliği ihlal edilen hesap ve bu hesapta gerçekleştirilen işlemlerin iptal edilmesini kapsamaktadır. Valve bu işlemleri iptal etmiştir — dolayısıyla işlemler iptal edilebilirdi. Orijinal, kimliği doğrulanmış bilet bu koleksiyonda yer almamaktadır.

02 / İŞTEN ÇIKARMALARIN ÇÖZEMEDİĞİ SORUNLAR

Aynı kapı Kasım 2025’te yeniden açıldı

Yüklenici, Steam destek personelinin tamamını işten çıkardı — bu haber, Valve personel bildirisi değil, Mzkshow tarafından Dexerto aracılığıyla aktarıldı. Otuz üç ay sonra Steam Support, başka bir tahsilatçıya yazdığı mektupta, “yardım talebini işleme alan bir destek teknisyeninin prosedürlerimizi uygulamaması sonucunda hesabınızın başka birine geri verilmiş olduğunu” belirtti. Valve’in aynı kanal hakkında kendi ifadesi.

İkinci yatış, 14 Kasım 2025 ↗
03 / OPEN NEDİR?

Valve, yüklenicinin adını hiçbir zaman açıklamadı

Bu kaynaklarda ne yüklenici ne de konum belirtilmiştir. Bu, habercilikte bir eksiklik değildir — bu, Valve’un kullanıcı hesaplarına erişim yetkisine sahip olan kişiler hakkında yapmadığı bir açıklamadır.

Olayla ilgili çağdaş bir anlatım ↗

Valve’un yanıtlamadığı üç soru: Hesap kurtarma işlemini kim geçersiz kılabilir, erişim denetiminde neler tespit edildi ve sonrasında neler değişti?

Korunan destek arşivinde yer alan sonraki iddialar

2024 yılına ait iki Reddit gönderisi, Mzkshow ile ilgili başka soruşturmaları aktarıyor — Temmuz 2024’teki VAC yasak kaldırma vakası ve Aralık 2024’teki $13,000 envanter vakası. Bunlar ayrı ayrı bildirilen olaylardır. Her birinde sorumlulukla ilgili sorular aynıdır: kimlerin geçersiz kılma erişimi vardı, denetimde neler ortaya çıktı ve neler değişti?

05 / KAYBI TAKİP ET

Her tutar
bir kılıfa ihtiyacı var.

On vaka, Haziran 2022 – Mart 2026. Her rakam, ilgili kaynağın yayınladığı rakamdır — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, ve 288 avroya kadar düştü. Valve, her biri için işlem günlüğünü, oturum kaydını ve destek denetim izini tutar; ancak bunların hiçbirini sunmamıştır.

Kaynaklar ve tutarlar, her bir kaynak tarafından bildirildiği şekliyle kalır. Valve, bu vakaların her biri için işlem günlüklerini, oturum kayıtlarını ve destek denetim izlerini elinde bulundurmaktadır. Bunları sunun. Saklanmış bir Reddit gönderisi bu soruyu çözmez — Valve’in kendi kayıtları çözer.