Доступ до облікового запису та підзвітність — Досьє Steam <
ЧАСТИНА II / АКТИВНА КРИМІНАЛІСТИКА НА ОСНОВІ ВІДКРИТИХ ДЖЕРЕЛ ІНФОРМАЦІЇ (OSINT)
РЕПОЗИТОРІЇ: 252 ПРОАНАЛІЗОВАНО
ПАРИ РОЗРОБНИКІВ: 4,214 ВІДОБРАЖЕНО НА КАРТІ
ПІДТВЕРДЖЕННЯ ЗВИНУВАТЕНЬ: ПІДТВЕРДЖЕНО АУДИТОМ
ХЕШИ ПОХОДЖЕННЯ: SHA-256 ЗАПИСАНО

ДОСЬЄ «STEAM» / II

Ваш обліковий запис.
Їхній доступ.
Хто відповідає?

Автоматизація державних послуг. Аутсорсингова підтримка. А люди змушені розраховуватися за це.

Слідкуйте за станом інфраструктури, повідомленнями про збитки та документами, на яких ґрунтуються ці заяви.

Простежте інфраструктуру ↘
ДОДАТОК 01 / МОНІТОРИНГ РИНКУ «ЖИВИХ ТІНЕЙ»550,000+

Steam облікових записів, які активно виставлені на продаж на FSB Market (анонімізована назва; оригінальну назву тут не вказано)
саме в цю мить

550,000+ НАЯВНІСТЬ У РЕАЛЬНОМУ ЧАСІ · 231,829 В ІСТОРИЧНОМУ КОРПУСІ, ЗІБРАНОМУ ШЛЯХОМ СКРЕЙПІНГУ (198,320 ЛОГИ STEALER)

Головний підпільний центр обміну викраденими Steam-рахунками, FSB Market (інші пов’язані назви не вказано) здійснює аутентифікацію як покупців, так і продавців за допомогою офіційного OpenID Valve Steam (openid.realm = https://FSB Market). У будь-яку хвилину понад півмільйона вкрадених та зламаних облікових записів (журнали зломщиків із RedLine/Lumma, дані, отримані в результаті фішингу, атаки методом «credential stuffing») активно виставляються на продаж за копійки ($0.50–$2.00). Ні той, ні інший FSB Market ані пов’язаний форум блокується фільтром посилань Valve. Це промисловий резервуар, що постачає 63.06% платних акаунтів-ботів, які Valve блокує, не надаючи допомоги потерпілому.

Live Intel: Моніторинг тіньового ринку (понад 550 тис. користувачів у режимі реального часу) ↗ · Відкрити запис про захоплення ↗ · Відкрити трасування фільтра посилань ↗Понад 550 тис. у прямому ефірі

01 / ЕКОСИСТЕМА З АВТОРАМИ

Автоматизація має
документальний ланцюжок.

Названі проєкти. Опубліковані можливості. Відстежте інструмент за його документацією, а потім проаналізуйте зібрані взаємозв’язки розробників.

252ЗБІРНИКИ МАТЕРІАЛІВ
3,320ПРОФІЛІ НА GITHUB
4,214ПРОФІЛЬ — ПАРИ РЕПОЗИТОРІВ
Valve інфраструктура Громадські бібліотеки Додатки багаторазового використання
Лінії позначають задокументовані інтеграції або залежності. Виберіть вузол, щоб переглянути відповідні дані.
Що показує графік розробника

На графіку відображено опубліковані дані про взаємозв’язки між авторами та розробниками, які створювали форки, у рамках зазначених проєктів та профілів GitHub. Це публічні дані — форки репозиторіїв, списки внесків, зв’язки між профілями. Питання полягає в тому, на що саме вимагає відповіді Valve на основі документальних доказів щодо опублікованих можливостей та взаємозв’язків розробників, а не в тому, що було вигадано в ході цього розслідування. Хеші вихідного коду зберігаються в походження карти.

02 / РІЗНІ ПОВНОВАЖЕННЯ. РІЗНІ ПОВНОВАЖЕННЯ.

Яка клавіша
Про що саме йдеться?

Для гри гравцеві не потрібно надавати особистий ключ веб-API. Саме в цьому полягає головна відмінність, що лежить в основі даного розслідування.

01 / ОБЛІКОВИЙ ЗАПИС КОРИСТУВАЧА

Особистий ключ Web API

steamcommunity.com/dev/apikey

Видається з облікового запису користувача для дозволених викликів API. Створення ключів, їхня видимість, скасування та виявлення зловживань — це питання безпеки облікового запису.

02 / БЕКЕНД ІГРИ

Ключ Web API видавця

Партнери Steamworks використовують облікові дані видавця для виконання підтримуваних операцій на серверній стороні, зокрема для надання послуг, пов’язаних з іграми. Особистий ключ гравця є окремим обліковим елементом.

03 / ІДЕНТИФІКАЦІЯ ТА СЕСІЯ

OpenID / токени сеансу

OpenID підтверджує особу на веб-сайті. Сесійний або токен оновлення Steam має інше призначення. Ці механізми не слід подавати як один взаємозамінний «ключ API».

Valve містить ключі Web API як для користувачів, так і для видавців. Отже, Web API в цілому не є окремим від Steamworks. Документація щодо ключів API ↗ архів 2026-09-15 ↗ · Аутентифікація під час ігрової сесії ↗ архів 2026-08-29 ↗

ЛЮДСЬКА СТОРОНА / ІЛЮСТРАТИВНИЙ ПРИКЛАД ФІШИНГУ

Все ще граю.
Вже викрито.

Повідомлення від друга. Прохання проголосувати. Сторінка з подякою. Для гравця завдання виконано. Але зламаний сеанс може тривати й після цього моменту.

НА ЕКРАНІ ПЛЕЄРА

Розповідь друга

ПОЗА ПОЛЕМ ЗОРУ

Перехоплення токена в режимі «Silent session»

Безпека облікового запису — це питання, яке слід вирішити перед продажем будь-якого товару.

Гравець не мав наміру створювати облікові дані для автоматизації або делегувати контроль. Повернення до гри не є доказом того, що обліковий запис є безпечним. Valve зберігає журнали сеансів, записи про створення API-ключів та дані про кореляцію пристроїв. А жертва — ні. Саме ця асиметрія і є проблемою відповідальності.

Доступ до сеансів та типи облікових даних

Ключ API та сесія входу — це окремі облікові дані з різними можливостями. Скасування ключа не призводить до припинення активної сесії. У власній документації Valve описано обидва ці елементи; Valve зберігає журнали, які покажуть, які саме облікові дані були активними на момент будь-якої спірної дії. Вимога полягає у розкритті саме цього запису — а не у висновках, вигаданих у ході розслідування. Документація розробника щодо роботи з токенами ↗ архів 2026-09-24 ↗ · Valve ключова документація ↗ архів 2026-09-15 ↗

03 / ОФІЦІЙНИЙ РИНОК МАЄ СВОЮ ГРАНІЦЮ

Цей предмет може бути рідкісним.
Обмеження залишається в силі.

Ціну, що перевищує встановлений ліміт, неможливо реалізувати шляхом розміщення одного оголошення на «Community Market» за цією повною ціною.

Орієнтовна ціна продажу$5,000
$100$20,000

Ілюстрація опублікованого ліміту, а не оцінка або рекомендація щодо торгівлі.

ЛІМІТ РОЗМІЩЕННЯ≈ $1,800
КРИШКА ГАМАНЦЯ≈ $2,000

Кошти з гаманця не можна вивести на банківський рахунок. Ці обмеження породжують попит, який задовольняють сторонні ринки скінів: попит, що виникає внаслідок обмежень на розміщення оголошень та лімітів гаманців, тоді як власні правила Valve забороняють комерційним операторам його задовольняти.

Ринкові обмеження Steam ↗ архів 2026-09-21 ↗

04 / В МЕЖАХ ЗОНИ ПІДТРИМКИ

Нам довірено дані.
Відповідає за доступ.

Політика конфіденційності компанії Valve прямо передбачає передачу персональних даних стороннім постачальникам послуг технічної підтримки, якщо це необхідно для надання такої підтримки.

ГРАВЕЦЬРахунок та підтверджуючі документи
КЛАПАНПроцес відновлення
НАДАВЕЦЬ ПОСЛУГДелегований доступ

Політика конфіденційності, §5.2 ↗ · Згідно з власною політикою компанії Valve, стороннім особам надається доступ для технічної підтримки. Залишаються відкритими такі питання: які саме дозволи були надані, які існують журнали аудиту та що сталося, коли, як стверджується, цим доступом було зловжито.

Valve передала цю роботу на аутсорсинг — і про це заявила

Valve має невелику внутрішню команду керівників служби підтримки Steam і заявила про це «залучив кілька різних компаній» для забезпечення технічної підтримки (Erik Johnson, Valve, для Kotaku); пункт 5.2 її політики конфіденційності надає цим третім сторонам право доступу до даних користувачів. Який підрядник має доступ до відновлення облікового запису, Valve ніколи не розкривав — У дискусіях у спільноті згадуються такі постачальники, як Concentrix, але жоден із них не Valve-підтверджений. Відділ, робота якого була передана на аутсорсинг, існував ще за кілька років до будь-якого з наведених нижче визнань.

Kotaku: Valve щодо підтримки ↗ архівувати 2025-07-11 ↗

Перше зарахування

Команда Valve з CS:GO письмово бере на себе відповідальність за злом облікового запису, що стався через її власну процедуру звернення за допомогою, та скасовує обміни.

Відкрити справу щодо аутсорсингу ↓

Друге зарахування

Через 33 місяці служба підтримки Steam повідомляє, що технічний спеціаліст «не дотримався нашої процедури, внаслідок чого ваш обліковий запис було відновлено на ім’я іншої особи». Той самий канал. Той самий результат.

Dexerto, 14 листопада 2025 р. ↗

МАТЕРІАЛИ СПРАВИ / HFB ТА ЗВИНУВАЧЕННЯ У ВИКОРИСТАННІ АУТСОРСИНГУ

Шлях до входу — це сама підтримка Steam.
Valve зазначив це в письмовій формі.

У відповіді служби підтримки, опублікованій на сайті Dexerto, команда Valve з CS:GO бере на себе відповідальність за злам облікового запису у процесі подання запиту на допомогу — через власний канал, а не через фішингову сторінку чи користувача. Активи було відновлено, а операції скасовано, що, як зазначає Valve, є засобом захисту, якого, за його словами, у інших жертв немає. За повідомленнями, запаси HFB становили $2,000,000+ в той день і $3,000,000+ у подальшому; Qkss програв $1,000,000+ таким самим чином і нічого не отримав.

ВІДПОВІДЬ СЛУЖБИ ПІДТРИМКИ / Опубліковано DEXERTO · 21 лютого 2023 року
«зламано через запит на технічну підтримку, відповідальність за що бере на себе команда CS:GO»
Ознайомтеся зі звітом та наведеним повідомленням ↗ архів 2025-08-18 ↗
01 / ЯКИЙ КЛАПАН ВСТАНОВЛЕНО

Саме власний канал підтримки став тим самим шляхом

У відповіді йдеться про зламаний обліковий запис та скасування пов’язаних з ним операцій. Valve скасував їх — отже, ці операції можна було скасувати. Оригінальний автентифікований квиток у цій колекції відсутній.

02 / ЧОГО НЕ ВДАЛОСЯ ВИРІШИТИ ЗВІЛЬНЕННЯМИ

Ці самі двері знову відчинилися в листопаді 2025 року

Підрядник звільнив весь свій персонал служби підтримки Steam — про це повідомило видання Mzkshow з посиланням на Dexerto; це не було офіційним повідомленням Valve від компанії. Через тридцять три місяці Steam Support написав іншому колектору, що «технічний спеціаліст служби підтримки, який обробляв запит на допомогу, не дотримався нашої процедури, що призвело до відновлення вашого облікового запису на ім’я іншої особи». Це цитата з повідомлення Valve щодо того самого каналу.

Друга госпіталізація, 14 листопада 2025 року ↗
03 / ЩО ТАКЕ «ВІДКРИТЕ»

Valve ніколи не називав підрядника

Ці джерела не вказують ані підрядника, ані місцезнаходження. Це не прогалина у звітності — це інформація, яку Valve не оприлюднила щодо того, хто мав доступ до облікових записів користувачів.

Сучасний опис цієї справи ↗

Три питання, на які Valve не відповів: хто міг скасувати відновлення облікового запису, що виявив аудит доступу та що змінилося після цього.

Пізніші звинувачення, що містяться в збереженому архіві доказів

Два дописи на Reddit за 2024 рік містять інформацію про подальші розслідування Mzkshow — випадок скасування блокування VAC у липні 2024 року та випадок з інвентаризацією $13,000 у грудні 2024 року. Це окремі інциденти, про які повідомляється окремо. Питання відповідальності в кожному з них однакове: хто мав права на обхід обмежень, що виявив аудит і що змінилося.

05 / СЛІДКУЙ ЗА ВТРАТОЮ

Будь-яка сума
потрібен футляр.

Десять випадків, червень 2022 року — березень 2026 року. Кожна цифра відповідає даним, опублікованим у зазначеному джерелі — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, і аж до 288 євро. Valve зберігає журнал транзакцій, запис сеансу та аудиторський слід підтримки для кожної з них, але не надав жодного з них.

Джерела та суми залишаються такими, як зазначено в кожному джерелі. Valve зберігає журнали транзакцій, записи сеансів та аудиторський слід підтримки для кожного з цих випадків. Надайте їх. Збережений допис на Reddit не вирішує питання — вирішують власні записи Valve.