PHẦN II / OSINT PHÁP Y HOẠT ĐỘNG
KHO LƯU TRỮ: 252 ĐÃ PHÂN TÍCH
CÁC CẶP NHÀ PHÁT TRIỂN: 4,214 ĐÃ ĐƯỢC LẬP BẢN ĐỒ
CÁC CÁO BUỘC VỀ VIỆC HỖ TRỢ: ĐÃ ĐƯỢC KIỂM TOÁN
MÃ BẢN GỐC: ĐÃ GHI LẠI SHA-256

HỒ SƠ VỀ STEAM / II

Phần II — Quyền truy cập tài khoản, Hỗ trợ thuê ngoài và Thực thi

Tự động hóa trong khu vực công. Dịch vụ hỗ trợ thuê ngoài. Người dân phải gánh chịu hậu quả.

Bắt đầu phần con này
PHỤ LỤC 01 / GIÁM SÁT THỊ TRƯỜNG NGẦM TRỰC TIẾP550,000+

Steam các tài khoản hiện đang được rao bán trên FSB Market (một tên gọi ẩn danh; tên gốc không được tiết lộ tại đây)
ngay lúc này

550,000+ DỮ LIỆU TRỰC TIẾP · 231,829 TRONG CƠ SỞ DỮ LIỆU LỊCH SỬ ĐÃ ĐƯỢC TRÍCH XUẤT (NHẬT KÝ STEALER CỦA 198,320)

Trung tâm giao dịch ngầm chính dành cho các tài khoản Steam bị chiếm quyền điều khiển, FSB Market (tên liên quan được giấu kín), xác thực cả người mua lẫn người bán bằng OpenID chính thức Steam của Valve (openid.realm = https://FSB Market). Vào bất kỳ thời điểm nào, hơn nửa triệu tài khoản bị đánh cắp và bị xâm phạm (nhật ký đánh cắp từ RedLine/Lumma, dữ liệu thu thập được từ các vụ lừa đảo qua email, tấn công bằng thông tin đăng nhập đã biết) đang được rao bán với giá chỉ vài xu ($0.50–$2.00). Cả hai đều không FSB Market cũng không the associated forum bị chặn bởi Bộ lọc liên kết của Valve. Đây là nguồn cung cấp cho các tài khoản bot trả phí trên 63.06% mà Valve đã cấm mà không hỗ trợ nạn nhân.

Thông tin trực tiếp: Giám sát thị trường ngầm (550k+ Live) ↗ · Mở bản ghi thu thập ↗ · Mở bản ghi theo dõi bộ lọc liên kết ↗550K+ TRỰC TIẾP

01 / MỘT HỆ SINH THÁI CÓ SỰ THAM GIA CỦA CÁC TÁC GIẢ

Tự động hóa đã
dấu vết trên giấy tờ.

Các dự án được đặt tên. Các tính năng đã được công bố. Theo dõi một công cụ đến tài liệu hướng dẫn của nó, sau đó kiểm tra các mối quan hệ giữa các nhà phát triển đã thu thập được.

252CÁC KHO LƯU TRỮ ĐÃ THU THẬP
3,320HỒ SƠ TRÊN GITHUB
4,214HỒ SƠ – CÁC CẶP KHO DỮ LIỆU
Valve cơ sở hạ tầng Thư viện cộng đồng Các ứng dụng có thể tái sử dụng
Các đường kẻ thể hiện các tích hợp hoặc mối phụ thuộc đã được ghi nhận. Chọn một nút để xem thông tin chi tiết liên quan đến nó.
Biểu đồ của nhà phát triển cho thấy điều gì

Biểu đồ này thể hiện các mối quan hệ đã được công bố giữa những người đóng góp và những người phân nhánh (forker) liên quan đến các dự án được nêu tên và các hồ sơ trên GitHub. Đây là những dữ liệu công khai — các bản phân nhánh kho lưu trữ, danh sách đóng góp, mối liên hệ giữa các hồ sơ. Câu hỏi đặt ra là những bằng chứng giấy tờ về năng lực đã được công bố và các mối quan hệ giữa các nhà phát triển đòi hỏi Valve phải trả lời điều gì, chứ không phải những gì cuộc điều tra này đã bịa đặt ra. Các mã băm nguồn được lưu trữ trong nguồn gốc bản đồ.

02 / NHỮNG THẨM QUYỀN KHÁC NHAU. NHỮNG SỨC MẠNH KHÁC NHAU.

Phím nào
Chúng ta đang nói về điều gì vậy?

Việc chơi một trò chơi không yêu cầu người chơi phải cung cấp khóa Web API cá nhân. Đó chính là điểm khác biệt cốt lõi trong cuộc điều tra này.

01 / TÀI KHOẢN NGƯỜI DÙNG

Khóa cá nhân của WebAPI

steamcommunity.com/dev/apikey

Được cấp từ tài khoản người dùng để thực hiện các cuộc gọi API được phép. Việc tạo khóa, quyền truy cập, thu hồi và phát hiện lạm dụng là các vấn đề liên quan đến bảo mật tài khoản.

02 / HỆ THỐNG HẬU CẦN CỦA TRÒ CHƠI

Mã khóa API của Publisher Web

Các đối tác của Steamworks sử dụng thông tin đăng nhập của nhà phát hành để thực hiện các hoạt động nền tảng được hỗ trợ, bao gồm các dịch vụ liên quan đến trò chơi. Khóa cá nhân của người chơi là một loại thông tin đăng nhập khác.

03 / NHẬN DẠNG & PHẦN MỀM ĐĂNG NHẬP

OpenID / mã thông báo phiên

OpenID dùng để xác thực danh tính với một trang web. Mã phiên (Steam) hoặc mã làm mới (refresh token) lại có mục đích khác. Không nên coi các cơ chế này như một “khóaAPI” duy nhất có thể thay thế lẫn nhau.

Valve ghi lại cả khóa Web API của người dùng lẫn của nhà phát hành. Do đó, toàn bộ hệ thống Web API không tách biệt với Steamworks. API Tài liệu quan trọng ↗ đã lưu trữ 2026-09-15 ↗ · Xác thực phiên chơi game ↗ đã lưu trữ 2026-08-29 ↗

MẶT CON NGƯỜI / MỘT QUÁ TRÌNH PHISHING MINH HỌA

Vẫn đang chơi.
Đã bị phơi bày.

Một tin nhắn từ một người bạn. Một lời kêu gọi bỏ phiếu. Một trang “cảm ơn”. Đối với người chơi, nhiệm vụ đã hoàn thành. Tuy nhiên, một phiên đăng nhập bị xâm nhập có thể vẫn tồn tại sau khoảnh khắc đó.

TRÊN MÀN HÌNH CỦA NGƯỜI CHƠI

Lời kể của một người bạn

KHÔNG THẤY

Thu thập mã thông báo phiên im lặng

An ninh tài khoản là vấn đề cần được quan tâm trước khi bán bất kỳ mặt hàng nào.

Người chơi không có ý định tạo thông tin đăng nhập tự động hóa hay ủy quyền quyền kiểm soát. Việc quay lại trò chơi không phải là bằng chứng cho thấy tài khoản đó an toàn. Valve lưu trữ nhật ký phiên, bản ghi tạo khóa API và dữ liệu tương quan thiết bị. Nạn nhân thì không. Sự bất đối xứng đó chính là vấn đề về trách nhiệm giải trình.

Quyền truy cập phiên và các loại thông tin xác thực

Khóa “API” và phiên đăng nhập là hai thông tin xác thực riêng biệt với các quyền hạn khác nhau. Việc thu hồi khóa không làm chấm dứt phiên đang hoạt động. Tài liệu chính thức của “Valve” đã mô tả cả hai; liên kết Valve chứa các bản ghi cho thấy thông tin xác thực nào đang hoạt động tại thời điểm xảy ra bất kỳ hành động nào đang bị tranh cãi. Yêu cầu ở đây là công bố bản ghi đó — chứ không phải là một suy luận do cuộc điều tra bịa đặt ra. Tài liệu của người duy trì về việc xử lý token ↗ đã lưu trữ 2026-09-24 ↗ · Valve Tài liệu quan trọng ↗ đã lưu trữ 2026-09-15 ↗

03 / THỊ TRƯỜNG CHÍNH THỨC CÓ MỨC TRẦN

Món đồ này có thể là đồ hiếm.
Giới hạn vẫn được giữ nguyên.

Một mức giá cao hơn mức trần niêm yết không thể được thực hiện thông qua một lần niêm yết duy nhất trên Thị trường Cộng đồng với mức giá đầy đủ đó.

GIÁ YÊU CẦU TÍNH CHẤT THAM KHẢO$5,000
$100$20,000

Đây là minh họa về mức giới hạn đã công bố, không phải là đánh giá hay khuyến nghị giao dịch.

GIỚI HẠN NIÊM YẾT≈ $1,800
NẮP VÍ≈ $2,000

Tiền trong ví không thể rút về tài khoản ngân hàng. Những hạn chế này tạo ra nhu cầu mà các thị trường giao dịch skin của bên thứ ba đáp ứng: một nhu cầu phát sinh từ các giới hạn niêm yết và giới hạn ví, trong khi các quy định của chính Valve lại cấm các nhà khai thác thương mại đáp ứng nhu cầu này.

Giới hạn thị trường của Steam ↗ đã lưu trữ 2026-09-21 ↗

04 / BÊN TRONG RANH GIỚI HỖ TRỢ

Được giao phó trách nhiệm quản lý dữ liệu.
Chịu trách nhiệm về quyền truy cập.

Chính sách bảo mật của Valve quy định rõ ràng về việc chia sẻ dữ liệu cá nhân với các nhà cung cấp dịch vụ hỗ trợ bên thứ ba, khi cần thiết để thực hiện công tác hỗ trợ.

NGƯỜI CHƠITài khoản và bằng chứng
VANQuá trình phục hồi
NHÀ CUNG CẤP DỊCH VỤ HỖ TRỢQuyền truy cập được ủy quyền

Chính sách bảo mật §5.2 ↗ · Chính sách riêng của Valve cho phép bên thứ ba truy cập để hỗ trợ. Các câu hỏi còn bỏ ngỏ là: những quyền truy cập nào đã được cấp, có những bản ghi kiểm tra nào, và điều gì đã xảy ra khi quyền truy cập này bị cáo buộc là đã bị lạm dụng.

Valve đã thuê ngoài bộ phận này — và đã nói rõ điều đó

Valve duy trì một đội ngũ lãnh đạo hỗ trợ nhỏ thuộc bộ phận Hỗ trợ Khách hàng (Steam) tại công ty và đã tuyên bố rằng "đã thuê một vài công ty khác nhau" để xử lý các vấn đề hỗ trợ (Erik Johnson, Valve, gửi cho Kotaku); chính sách bảo mật của họ tại § 5.2 cho phép các bên thứ ba này truy cập vào dữ liệu người dùng. Valve chưa bao giờ tiết lộ nhà thầu nào được cấp quyền truy cập để khôi phục tài khoản — Các cuộc thảo luận trong cộng đồng đã nêu tên một số nhà cung cấp như Concentrix, nhưng không có nhà cung cấp nào được Valvexác nhận. Bộ phận được thuê ngoài này đã được thành lập từ nhiều năm trước cả hai thông tin được đề cập dưới đây.

Kotaku: Bài viết “Valve” về sự ủng hộ của trang này ↗ đã lưu trữ 2025-07-11 ↗

Lần nhập viện đầu tiên

Đội CS:GO của Valve đã chính thức thừa nhận trách nhiệm bằng văn bản về việc một tài khoản bị xâm nhập thông qua quy trình yêu cầu hỗ trợ của chính họ, và đã hủy bỏ các giao dịch liên quan.

Mở hồ sơ gia công ↓

Lần nhập viện thứ hai

33 Vài tháng sau, bộ phận hỗ trợ của Steam cho biết một kỹ thuật viên “đã không tuân thủ quy trình của chúng tôi, dẫn đến việc tài khoản của bạn bị khôi phục cho một người khác”. Cùng một kênh liên lạc. Cùng một kết quả.

Dexerto, 14 Nov 2025 ↗

HỒ SƠ VỤ ÁN / HFB VÀ CÁC CÁO BUỘC VỀ VIỆC THUÊ NGOÀI

Cách tiếp cận chính là chính chương trình hỗ trợ “Steam”.
Valve đã nêu rõ điều đó bằng văn bản.

Trong phản hồi từ bộ phận hỗ trợ được Dexerto đăng tải lại, đội CS:GO củValve đã thừa nhận trách nhiệm về việc một tài khoản bị xâm nhập qua quy trình yêu cầu hỗ trợ — kênh riêng của nó, không phải trang lừa đảo và cũng không phải do người dùng. Các mặt hàng đã được thu hồi và các giao dịch đã được hủy bỏ — đây chính là biện pháp khắc phục mà trang Valve khẳng định là không tồn tại đối với các nạn nhân khác. Số lượng hàng tồn kho của HFB được báo cáo là $2,000,000+ vào ngày đó và $3,000,000+ trong phần tiếp theo; Qkss đã thua $1,000,000+ theo cách tương tự và chẳng thu được gì cả.

TRẢ LỜI HỖ TRỢ / ĐƯỢC TÁI BẢN BỞI DEXERTO · 21 THÁNG 2 NĂM 2023
“compromised through a support help request, for which the CS:GO team takes responsibility”
Đọc bài báo và nội dung tin nhắn được trích dẫn ↗ đã lưu trữ 2025-08-18 ↗
01 / VAN NÀO ĐÃ CHO PHÉP

Kênh hỗ trợ riêng của họ chính là lối vào

Phản hồi này đề cập đến tài khoản bị xâm phạm và việc hủy các giao dịch của tài khoản đó. Valve đã hủy các giao dịch này — do đó, các giao dịch này có thể được hủy bỏ. Phiếu giao dịch gốc đã được xác thực không có trong bộ sưu tập này.

02 / NHỮNG VẤN ĐỀ MÀ VIỆC SA THẢI KHÔNG GIẢI QUYẾT ĐƯỢC

Cánh cửa đó lại mở ra vào tháng 11 năm 2025

Nhà thầu đã sa thải toàn bộ đội ngũ nhân viên hỗ trợ của Steam— theo thông tin do Mzkshow đăng tải trên Dexerto, không phải thông báo chính thức từ Valve. Ba mươi ba tháng sau, bộ phận hỗ trợ của Steam đã gửi thư cho một khách hàng khác, trong đó nêu rõ: “Một kỹ thuật viên hỗ trợ xử lý yêu cầu trợ giúp đã không tuân thủ quy trình của chúng tôi, dẫn đến việc tài khoản của quý vị bị khôi phục cho một người khác.” Đây là chính câu văn của Valve, liên quan đến cùng kênh hỗ trợ đó.

Bài đăng thứ hai, “14” ngày 2025 ↗
03 / OPEN LÀ GÌ

Valve chưa bao giờ nêu tên nhà thầu

Các nguồn tin này không xác định được cả nhà thầu lẫn địa điểm. Điều đó không phải là lỗ hổng trong báo cáo — mà là thông tin mà Valve chưa công bố về việc ai có quyền truy cập vào các tài khoản người dùng.

Bản tường thuật đương thời về vụ việc ↗

Ba câu hỏi mà “Valve” vẫn chưa trả lời: ai có thể vô hiệu hóa tính năng khôi phục tài khoản, kết quả kiểm tra quyền truy cập cho thấy điều gì, và những thay đổi nào đã diễn ra sau đó.

Các cáo buộc sau này trong kho lưu trữ tài liệu hỗ trợ

Hai bài đăng trên Reddit tại 2024 đã nêu thêm các cuộc điều tra của Mzkshow — một vụ việc gỡ bỏ lệnh cấm VAC vào tháng 7 tại 2024 và một vụ việc liên quan đến kho hàng tại 2024 $13,000 vào tháng 12. Đây là những sự cố được báo cáo riêng biệt. Câu hỏi về trách nhiệm trong mỗi vụ việc đều giống nhau: ai có quyền truy cập đặc quyền, kết quả kiểm toán cho thấy điều gì, và những thay đổi cụ thể là gì.

05 / THEO DÕI SỰ MẤT MÁT

Mọi số tiền
cần một chiếc ốp lưng.

Mười trường hợp, từ tháng 6 năm 2022 đến tháng 3 năm 2026. Mỗi con số đều là số liệu do nguồn được nêu tên công bố — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, và giảm xuống còn288. Valve lưu trữ nhật ký giao dịch, bản ghi phiên làm việc và bản ghi kiểm toán hỗ trợ cho từng trường hợp, nhưng chưa tạo ra bất kỳ bản ghi nào trong số đó.

Nguồn trích dẫn và số liệu vẫn được giữ nguyên theo báo cáo của từng nguồn. Valve lưu giữ nhật ký giao dịch, bản ghi phiên làm việc và dấu vết kiểm toán hỗ trợ cho từng trường hợp trong số này. Hãy cung cấp các tài liệu đó. Một bài đăng trên Reddit được lưu giữ không thể giải quyết vấn đề — chính các bản ghi của Valve mới là bằng chứng quyết định.