Giấy phép và Tuyên bố miễn trừ trách nhiệm pháp lý — Cam kết đưa vào phạm vi công cộng
Tất cả các quyền đã đầu hàng trước loài người.
PHẦN NÀY CHỨNG MINH ĐIỀU GÌ
Văn bản này quy định việc chuyển giao vô điều kiện vào phạm vi công cộng (CC0 1.0 Universal) và các điều khoản cấp phép phần mềm của MIT áp dụng cho Hồ sơ PhishDestroy Steam. Tất cả các kết quả giám định pháp y, tập dữ liệu chứng cứ, sơ đồ mạng và phương pháp phân tích đều được chuyển giao vĩnh viễn vào phạm vi công cộng để sử dụng không hạn chế trong các lĩnh vực quản lý, pháp lý và học thuật trên toàn thế giới.
PhishDestroy từ bỏ mọi quyền đối với tài liệu này — bao gồm quyền sao chép, bán hoặc ghi tên mình lên đó. Phần tiếp theo là hai văn bản được trình bày dưới cùng một giọng điệu: một lá thư ngỏ gửi tới Valve, được viết theo cách chúng tôi thường viết, và một văn bản từ bỏ quyền chính thức được soạn thảo dành cho cơ quan có thẩm quyền sẽ tiếp tục triển khai nội dung này.
Điều tra · Công tyValve / SteamPhiên bản công khai — không có hạn sử dụng, không thể thu hồi
ĐƯỢC MIỄN
Phần IGiấy phép — phần pháp lý thực tế, nhưng mang tính con người
PhishDestroy từ bỏ mọi quyền đối với tài liệu này. Hoàn toàn không còn. Đã hết. Xong rồi. Bạn có thể sao chép, bán, ghi tên mình lên đó, xăm hình lên người sếp của bạn, hay làm bất cứ điều gì. Không cần ghi nguồn, không cần nhắn tin riêng, cũng không cần gửi thiệp cảm ơn.
Một quy tắc thực tế (vâng, chỉ một thôi)
BẠN KHÔNG có quyền quyết định liệu mình có phải là kẻ khủng bố hay không.
Nếu bạn là người dùng đến từ Nga hoặc bất kỳ quốc gia nào bị OFAC áp đặt lệnh trừng phạt — tài liệu này KHÔNG dành cho bạn. Không có kẽ hở nào cả. Chúc bạn “thưởng thức” các biện pháp trừng phạt của mình.
Và nếu bạn đã chuyển khu vực trên ứng dụng “Steam” sang Thổ Nhĩ Kỳ trong khi đang ở Moscow — xin chúc mừng sự sáng tạo về địa lý của bạn. Bạn vẫn là người Nga. Các biện pháp trừng phạt vẫn có hiệu lực. Đó chính xác là vấn đề ở đây.
Phần IIĐiều này là gì và tại sao nó lại tồn tại
Chúng tôi sẽ đăng tải nhiều thông tin về “Valve” hơn cả những gì một nhân viên bình thường của “Valve” biết về chính bản thân họ. Đó không phải là lời khoe khoang. Đó chỉ đơn giản là kết quả mà chúng tôi đạt được mà thôi.
Làm sao chúng ta lại đến được đây? Câu chuyện khá thú vị: Steam thực ra chính là người đã “tạo ra” chúng ta. Nền tảng này đã “nuôi dưỡng” chúng ta bằng những kẻ lừa đảo, những phiếu hỗ trợ kỹ thuật, và cả hệ sinh thái lách lệnh cấm của nó — và giờ thì chúng ta đã ở đây. Không có gì phải bực bội cả. Thực ra, điều này còn mang một chút chất thơ nữa.
Đối với những ai chưa đọc câu chuyện nguồn gốc — chúng ta đã từng biết đến các luật sư châu Âu cực kỳ đắt đỏ củaValve (Taylor Wessing, vì các bạn đã hỏi):
Một cuộc gặp gỡ thật thú vị. Đặc biệt là khi xét đến mức giá tính theo giờ của họ.
Valve có biết không? Có. Taylor Wessing có biết không? Gần như chắc chắn là có. Nhưng khi giàu đến mức đó, luật pháp chỉ là một thứ gì đó mang tính tham khảo hơn là một yêu cầu bắt buộc, phải không?
Thực ra, đó cũng chính là câu trả lời rồi.
Steam đã dành nhiều năm để “nuôi dưỡng” những kẻ lừa đảo. Không phải lúc nào cũng là cố ý — đôi khi những kẻ lừa đảo chỉ vô tình dính líu đến “Valve” do có liên quan. Chúng tôi không cố gắng làm cho vấn đề trở nên kịch tính. Chúng tôi chỉ cố gắng diễn đạt một cách chính xác. Thành thật mà nói, điều đó còn khó hơn là làm cho vấn đề trở nên kịch tính — đây chỉ đơn giản là cách chúng tôi viết.
Đây có phải là một mâu thuẫn không? — Không.
Vấn đề này có thể được giải quyết không? — Đúng vậy. Nhưng chúng tôi sẽ không ký bất kỳ thỏa thuận bảo mật (NDA) nào và cũng không tham gia chương trình thưởng lỗi với mức thưởng bèo bọt.
Chúng tôi đã phải chờ hơn 4 năm để họ khắc phục vấn đề giả mạo trước khi có thể công khai viết về nó. Bởi vì nếu chúng tôi viết về vấn đề này sớm hơn, Steam hẳn đã giả vờ làm nạn nhân và la hét rằng “mối đe dọa nghiêm trọng!”, rồi đề nghị chúng tôi một khoản tiền lẻ để ký vào một văn bản khiến chúng tôi trở thành tài sản hợp pháp của họ mãi mãi. Không, cảm ơn.
(Ngoài ra: Chính Valve cũng vi phạm thỏa thuận bảo mật (NDA). Ngay cả nhân viên của họ cũng vậy. Đặc biệt là những người ở cấp cao. Nhưng được rồi, hãy nói về phía chúng ta đi.)
Phần IIIThư ngỏ gửi Valve — Thật đấy, hãy đọc bài này đi
Valve: nếu bạn muốn tên miền này bị gỡ bỏ, hãy gửi email cho chúng tôi. Không cần luật sư bên ngoài tham gia vào cuộc trao đổi này.
Đối với những ai chưa biết: Tiến sĩ Patrick có bằng Thạc sĩ Luật chuyên ngành Luật Thương mại Quốc tế từ Đại học Aberdeen và — hãy chờ xem — thực sự đã hoàn thành luận án tiến sĩ về luật công nghệ thông tin. Gần đây, ông đã trở thành đối tác tại Taylor Wessing, một công ty có mô hình kinh doanh hoàn toàn dựa trên việc tính phí những khoản tiền khổng lồ cho các doanh nghiệp như Valve nhằm kéo dài vụ việc cho đến khi bên kia cạn kiệt tiền bạc hoặc kiên nhẫn.
Chúng tôi không trách anh ta. Những khách hàng giàu có và có vấn đề pháp lý, trả tiền theo giờ — quả là một bước đi khôn ngoan trong sự nghiệp. Chúng tôi chỉ nghĩ rằng các bạn không nên tài trợ cho việc đó.
Thỏa thuận (đề nghị công khai, không cần luật sư)
Tên miền là điều duy nhất mà Valve có thể thực sự tiếp cận được. Cuộc điều tra, các trường hợp chuyển tiếp và các nguồn lực liên quan đã được triển khai — chúng sẽ tiếp tục diễn ra dù có hay không có tên miền đó.
Nếu bạn muốn tên miền:
Hãy để các chuyên gia pháp lý về công nghệ thông tin của quý vị đưa ra mức giá hợp lý.
50% sẽ được chuyển đến Quỹ “SEAL”.
Chúng tôi sẽ hủy tên miền. Không ồn ào. Không ra tòa. Xong.
Đây không phải là lời đe dọa. Đây là một đề nghị thẳng thắn về điều duy nhất thực sự nằm trong tầm tay. Bạn sẽ không thể có được nó bằng cách nào khác — đó chỉ là bản chất của tình huống này mà thôi.
Liệu chúng ta có “gây tổn hại” trực tiếp cho Valve không? Có lẽ không phải theo cách mà họ cảm nhận được về mặt tài chính. Chúng ta không ảo tưởng. Nhưng chúng ta sẽ làm điều đó một cách trung thực, cởi mở, không chạy theo danh tiếng — bởi vì chúng ta không cần danh tiếng. Chúng ta cần thế giới nhìn thấy những gì vốn dĩ luôn hiển hiện trước mắt công chúng, nếu bạn dành đủ thời gian để quan sát.
Chúng tôi có kho lưu trữ kéo dài 5 năm. Những gì các luật sư của Valve đã trình bày trong quá trình thu thập chứng cứ — những dữ liệu mà các đặc vụ có thể truy cập, các dấu vân tay, và các bằng chứng giấy tờ mà họ thực sự đã trao tận tay cho chúng tôi — là đủ rồi. Chúng tôi không cần phải tiết lộ chúng dưới dạng thô.
Ai được gì
Các cơ quan quản lý sẽ nhận được bản gốc.
Các nhà nghiên cứu và nhà báo nhận được các phiên bản đã được che bớt thông tin (các báo cáo của nạn nhân, thông tin đăng nhập của trẻ em và những bình luận hỗ trợ đầy duyên dáng của Valve đã bị loại bỏ vì những lý do hiển nhiên).
Trong số các tài khoản bị ảnh hưởng có cả tài khoản của trẻ vị thành niên, nhưng những người này không nhận được thông báo. Phát hiện này đã được đưa vào hồ sơ của cơ quan quản lý sau khi các báo cáo của nạn nhân và thông tin xác thực đã được loại bỏ, bởi vì vấn đề này thuộc thẩm quyền của cơ quan bảo vệ dữ liệu chứ không phải là nội dung của một bài báo.
Ngoài ra, Valve — chúng tôi muốn làm rõ một điều trước khi các bạn quyết định sẽ xử lý vụ việc này như thế nào: PhishDestroy là một cộng đồng, không phải một cá nhân. Các bạn đã biết điều đó khi gửi văn bản pháp lý đến cộng đồng mà không thèm trao đổi với cộng đồng — chỉ khai thác dữ liệu rồi cấm các tài khoản đó mà thôi.
Cộng đồng chúng tôi không có mâu thuẫn gì với Valve. Chúng tôi không chủ động tìm đến chuyện này. Chính những kẻ lừa đảo mà các bạn nuôi dưỡng đã tìm đến chúng tôi. Chúng tôi đã chặn họ. Và giờ thì chúng tôi vẫn ở đây.
Phần III-BCác nguồn lực của phe đồng minh — một lưu ý dành riêng cho Steam
Chúng tôi muốn thẳng thắn về cơ chế khuếch đại này, bởi vì giả vờ như nó không tồn tại sẽ là không trung thực.
Theo những gì chúng tôi nắm được về tình hình cộng đồng, PhishDestroy có ít nhất hai nguồn lực đồng minh sẽ tiếp nhận tài liệu này và triển khai nó.
Điều đó có nghĩa là gì trong thực tế:
Họ tiếp cận các chủ đề trùng lặp theo cách riêng của mình.
Họ hoạt động độc lập — họ không nhận chỉ đạo từ chúng tôi, và chúng tôi cũng không nhận chỉ đạo từ họ. Cùng một chủ đề chung, nhưng phương pháp tiếp cận khác nhau.
Họ SẼ KHÔNG kích hoạt trên Phần 1.. Họ đang theo dõi.
Nếu Valve quyết định không gỡ bỏ trang web này:
Có thể dự đoán rằng chúng sẽ xuất hiện sau Phần 2 hoặc Phần 3.
Họ sẽ lấy những phần hữu ích từ công trình của chúng ta, bổ sung thêm những đóng góp của riêng họ, rồi xuất bản dưới tên tác giả của họ.
Đây chính xác là loại trường hợp mà giấy phép quy định tại Mục 1 được thiết kế dành cho: tài liệu được chia sẻ đến nơi cần thiết, được bổ sung, được mở rộng — và cả chúng tôi lẫn họ đều không có nghĩa vụ phải ghi nguồn cho nhau.
(Lưu ý dành cho các luật sư đang thắc mắc về chuỗi trách nhiệm pháp lý: không có chuỗi trách nhiệm nào cả. Các nguồn thông tin này không nhận được sự chỉ đạo, tài trợ hay dữ liệu từ chúng tôi. Họ chỉ đọc những thông tin công khai và tự đưa ra kết luận của riêng mình. Cũng giống như các bạn vậy.)
Chúng tôi không nói điều này để đe dọa. Chúng tôi nói điều này để những ai đang vạch ra chiến lược cho phe “Valve” có được thông tin chính xác về thực trạng của môi trường thông tin.
Một nguồn thông tin giúp tổng hợp và bổ sung nội dung của chúng ta chính là một câu chuyện. Hai nguồn thông tin thực hiện điều này một cách độc lập và đi đến những kết luận tương tự chính là một xu hướng. Các xu hướng chính là điều mà các cơ quan quản lý chú ý đến.
Phần IVTiền bạc, các lệnh cấm, cả màn trình diễn ồn ào này
Vấn đề ở đây là việc Hiệp hội Thể thao và Giải trí (Steam) cấm các trang web cờ bạc và những kẻ lừa đảo không phải là để thực thi pháp luật. Mà là để thu lợi nhuận. Hiệp hội Thể thao và Giải trí (Valve) bỏ túi số tiền đó, rửa tay gác kiếm, rồi lên sân khấu kể cho mọi người nghe một câu chuyện trong sáng về thẻ Pokémon và bóng chày.
Trong những trường hợp các lỗ hổng bảo mật từ phía bộ phận hỗ trợ được ghi nhận — bao gồm cả lời thừa nhận bằng văn bản của Valve vào tháng 2 2023 về việc chịu trách nhiệm đối với các tài khoản có giá trị cao bị xâm phạm thông qua các yêu cầu hỗ trợ, và việc sa thải nhân viên hợp đồng được Dexerto và Escorenews đưa tin sau vụ giao dịch nội gián trị giá $320k (Phần II, Điều04 · Tài liệu chính §14.1) — những thông tin này dựa trên các lời thừa nhận đã được công bố và các bài báo điều tra. Những tin đồn không có căn cứ về việc nhân viên hỗ trợ tham gia các hoạt động cờ bạc bên lề hoặc nhận hoa hồng để dỡ bỏ lệnh cấm không được xác nhận trong hồ sơ công khai và do đó không được đề cập trong bài viết này.
Trong khi đó, Valve đã vô hiệu hóa khả năng theo dõi skin một cách chính xác trên 2017.. Họ thậm chí còn thảo luận về vấn đề này trên chính diễn đàn của mình. Họ gọi đó là “các biện pháp chống cờ bạc” — trong khi hệ sinh thái cờ bạc skin vẫn tiếp tục chuyển hàng tỷ qua hạ tầng của Steam trong nhiều năm sau đó. Thật là một chiến lược xây dựng thương hiệu tuyệt vời.
Chúng ta sẽ chứng minh rằng:
Các giao dịch ẩn danh (Skins) còn ẩn danh hơn cả Monero
Một băng đảng ma túy ở Peru được cho là đã sử dụng các skin trong trò chơi Dota 2 để chuyển tiền
Steam về mặt chức năng, đây là một cỗ máy lách các biện pháp trừng phạt trị giá khoảng ~7tỷ USD dưới dạng “thẻ sưu tập” (đúng vậy, họ thực sự đã nói với công tố viên rằng đó là thẻ sưu tập)
Chúng tôi có một đoạn video về chuyện các giao diện. Bạn sẽ được xem nó.
Chúng ta cũng biết rằng:
Công tác điều hành trên Reddit chịu ảnh hưởng từ Valve
Cơ sở hạ tầng dữ liệu của bên thứ ba thuộc mạng lưới phân tán (Steam) (chẳng hạn như steamid.uk) do một cá nhân tư nhân điều hành (msart) cùng với dự án danh sách cấm liên quan (steambans.com kho lưu trữ) được đồng quản lý bởi một điều hành viên đã được xác nhận của cộng đồng Valve (killahinstinct_) — khiến việc kiểm toán độc lập đối với các lệnh cấm trên nền tảng hoàn toàn nằm trong phạm vi ảnh hưởng của Hiệp hội Kế toán Công chứng Hoa Kỳ (Valve) (Xem mục “Card Economy” §08)
Những gì họ không thể kiểm soát, họ cấm
Valve: nếu các bạn cứ tiếp tục giả vờ không biết gì — cũng được thôi. Chúng tôi đã ghi nhận “bến đỗ an toàn” của các bạn rồi. Dù sao thì Google Analytics cũng ẩn danh địa chỉ IP của người dùng rồi. Chúng tôi biết rõ những gì bị xóa. Chỉ là chúng tôi chưa thể chứng minh điều đó với chi phí đủ thấp để các luật sư của các bạn quan tâm thôi. Ít nhất là cho đến nay.
Phần VVấn đề về phần mềm độc hại — vâng, chúng tôi đang đề cập đến điều đó
Hãy nói một cách thẳng thắn và rõ ràng về trình tự các sự kiện, bởi vì điều đó sẽ bộc lộ chính xác con người thật của bạn.
Chúng tôi SẼ KHÔNG công khai tiết lộ lỗ hổng bảo mật trong trò chơi. Chúng tôi SẼ KHÔNG báo cáo vấn đề này lên Steam. Chương trình này yêu cầu ký thỏa thuận bảo mật (NDA), và việc ký thỏa thuận đó sẽ ngăn cản chúng tôi thông báo cho những người dùng bị ảnh hưởng về những gì đã xảy ra với tài khoản của họ. Mục đích của công việc này là tiết lộ thông tin cho những người đã mất tài khoản cũng như cho các cơ quan quản lý; do đó, thỏa thuận bảo mật là điều không phù hợp với mục đích này.
Đây là những gì thực sự đã xảy ra: Lỗ hổng bảo mật này thực tế đã trở thành một “bí mật công khai” trong giới chuyên môn. Chúng tôi biết chắc chắn rằng các nhà nghiên cứu bảo mật độc lập đã trực tiếp đưa mã khai thác đầy đủ vào mặt bộ phận Hỗ trợ củSteam. Phần đó đã xong. Các bạn đã được cảnh báo chính thức thông qua chính các kênh chính thức của mình.
Và Valve đã làm gì? Hoàn toàn không làm gì cả. Bởi vì đối với Valve, an ninh không đồng nghĩa với lợi nhuận — thực tế, nó hoàn toàn ngược lại. An ninh là một khoản chi phí. Cho đến khi mối đe dọa đạt đến mức nghiêm trọng và gây ra một cuộc khủng hoảng quan hệ công chúng thảm khốc, Valve sẽ không coi đó là vấn đề cấp bách.
Vậy chúng ta đang làm gì? Chúng ta đang thông báo cho công chúng biết về sự tồn tại của nó, bởi vì câu nói “Valve biết về một mối đe dọa phần mềm độc hại mang tính hệ thống nhưng lại chủ động chọn cách không làm gì cả” là một thông tin quan trọng đối với các cơ quan quản lý đang đọc bài viết này.
Trò chơi này cực kỳ đồ sộ. Chúng tôi sẽ không nêu tên nó ở đây. Nhưng hãy hiểu điều này:
Đây KHÔNG phải là thứ rác rưởi vớ vẩn kiểu “script-kiddie” trong CS:GO, kiểu như máy chủ yêu cầu bạn “cài đặt trình điều khiển”. Đây là một thảm họa.
Đây là một cơn ác mộng ở mức độ Unturned: lỗ hổng RCE không cần nhấp chuột khi kết nối máy chủ. Bạn tham gia một máy chủ. Bạn không nhấp vào bất cứ thứ gì. Bạn không tải xuống bất cứ thứ gì. Chính kết nối đó là bề mặt tấn công, và máy tính của bạn đã bị xâm nhập hoàn toàn. Hãy nhìn nhận thực tế: việc triển khai một cuộc tấn công RCE và vượt qua các phần mềm diệt virus cục bộ bằng cách lợi dụng các chứng chỉ số đáng tin cậy củValve thậm chí không còn là điều mới mẻ trên Steam nữa. Nó gần như đã trở thành một tính năng tích hợp sẵn trong hệ sinh thái của bạn.
Valve đã biết điều này tồn tại. Nhưng họ lại dựa vào kẽ hở pháp lý ưa thích và hèn nhát của mình: vì về mặt kỹ thuật, trò chơi này do một bên thứ ba phát triển, nên Valve rũ bỏ trách nhiệm. Họ phân phối trò chơi, xử lý thanh toán, cung cấp hạ tầng, nhưng khi một lỗ hổng RCE không cần nhấp chuột đe dọa hàng triệu người dùng của họ, lập trường của họ là: "Không phải trò chơi của chúng tôi, không phải trách nhiệm của chúng tôi."
Khi vụ việc này không thể tránh khỏi việc bùng nổ, nhà phát triển bên thứ ba sẽ phải gánh chịu hậu quả, còn Valve sẽ rũ bỏ trách nhiệm và giả vờ là nền tảng có trách nhiệm đã “hỗ trợ” giải quyết vấn đề. Đó là kiểu hèn nhát điển hình của “Valve”. Chúng ta đã quá quen với kịch bản này rồi.
Chúng tôi ghi nhận điều này để các cơ quan quản lý, công tố viên và nhà báo hiểu rõ cách thức mà Valve xử lý các phần mềm độc hại đang hoạt động: bằng cách ẩn mình đằng sau các nhà phát triển bên thứ ba, áp dụng các thỏa thuận bảo mật (NDA) để bịt miệng, và khiến người chơi trở thành những mục tiêu dễ bị tấn công.
Hết thư ngỏPhần ngôn ngữ trang trọng bắt đầu
Ngôn ngữ trang trọng · dành cho cơ quan chức năng
Tuyên bốVề việc sử dụng và các quyền
PhishDestroy Liên minh Dự án và An ninh mạng
Tuyên bố này đi kèm với mọi tài liệu đệ trình và mọi chứng cứ trong bộ hồ sơ chuyển giao này. Tuyên bố này được gửi tới bất kỳ cơ quan chức năng, tòa án, cơ quan quản lý, công tố viên, nhà nghiên cứu, nhà báo hoặc cá nhân bị ảnh hưởng nào nhận được các tài liệu này.
1. Không có điều kiện nào về việc sử dụng
1.1 Tất cả các tài liệu do Liên minh lập ra trong vụ việc này — các bản tường trình sự kiện, phân tích, các tài liệu chứng cứ do Liên minh soạn thảo, các công cụ hỗ trợ và các kết luận — đều được công bố MÀ KHÔNG GIỮ LẠI BẤT KỲ QUYỀN NÀO.
1.2 Bất kỳ ai cũng có thể, mà không cần xin phép và không cần thông báo cho chúng tôi:
sao chép lại, toàn bộ hoặc một phần;
chỉnh sửa, biên tập, viết lại, sắp xếp lại hoặc sửa chữa nó;
dịch nó;
trích dẫn đoạn đó mà không ghi rõ rằng đó là đoạn trích;
đưa nội dung đó vào các văn bản chính thức, kết luận, quyết định, văn bản tố tụng, báo cáo hoặc tài liệu báo chí;
trình bày nó như là tác phẩm của chính người nhận hoặc là kết quả nghiên cứu của chính người nhận;
sử dụng nó làm nguyên liệu thô và loại bỏ phần còn lại;
và chuyển giao nó cho bất kỳ ai khác với các điều kiện tương tự.
1.3 KHÔNG CẦN VÀ CŨNG KHÔNG YÊU CẦU GHI NGUỒN. Không cần phải nêu tên, trích dẫn, ghi công, cảm ơn, tham khảo ý kiến hay thông báo cho Liên minh. Nếu tài liệu từ nguồn tham khảo này hỗ trợ cho một cơ quan chức năng mà Liên minh không bao giờ được đề cập đến, ĐÓ LÀ MỘT KẾT QUẢ HOÀN TOÀN HÀI LÒNG và Liên minh tuyên bố điều này trước để vấn đề này không cần phải được nêu ra.
1.4 Ngược lại, nếu một cơ quan chức năng thấy thuận tiện hơn khi trích dẫn Liên minh làm nguồn tham khảo, thì cơ quan đó hoàn toàn có thể làm như vậy. Quyết định này hoàn toàn thuộc về người nhận thông tin và cả hai cách làm đều không gây ra bất kỳ hậu quả nào.
1.5 Đây là một văn bản MIỄN TRỪ, không phải là đề nghị cấp phép. Văn bản này không yêu cầu sự chấp nhận, không đặt ra bất kỳ nghĩa vụ nào và không thể bị vi phạm. Phần mềm do Liên minh phát hành được cấp phép riêng theo Giấy phép MIT; các nghiên cứu và kết quả được công bố vào phạm vi công cộng ở mức độ tối đa được phép, và trong trường hợp một khu vực pháp lý không cho phép việc miễn trừ, Liên minh cấp một giấy phép không thể hủy ngang, có hiệu lực trên toàn thế giới và miễn phí bản quyền với nội dung tương tự.
2. Tại sao điều này lại quan trọng trên thực tế, chứ không chỉ đơn thuần là một cử chỉ lịch sự
2.1 Một cơ quan có thẩm quyền có thể do dự một cách hợp lý khi dựa vào tài liệu do một bên thứ ba cung cấp, vì lo ngại sẽ bị cho là hành động theo yêu cầu của bên đó hoặc có nguy cơ vướng vào mối quan hệ phức tạp với bên đó.
2.2 TẠI ĐÂY KHÔNG CÓ GÌ ĐỂ GÂY RẮC RỐI. Liên minh không yêu cầu gì, không được hưởng gì, không giữ lại gì và cũng không có bất kỳ kỳ vọng nào. Liên minh không thể sau này khẳng định quyền lợi, đòi công lao, phàn nàn về việc lạm dụng, hay phản đối cách mô tả tài liệu, bởi vì Liên minh không giữ lại bất kỳ cơ sở nào để làm như vậy.
2.3 Do đó, cơ quan nào sử dụng tài liệu này không phải là đại diện cho Liên minh. Cơ quan đó chỉ đang sử dụng thông tin công khai mà tình cờ đã được người khác tổng hợp lại.
3. Mọi thứ đã mở cửa hết rồi
3.1 Các hoạt động của Liên minh được công khai theo mặc định:
các cuộc điều tra được công bố công khai tại https://phishdestroy.io và có thể đọc được miễn phí;
Phương pháp luận được trình bày ngay trong văn bản chuyển giao, tại Phụ lục A, Mục A.16D, bao gồm mức độ tin cậy và những hạn chế của từng loại nguồn;
Liên minh không nhận bất kỳ khoản đóng góp nào và đã công bố quan điểm này từ trước đến nay tại địa chỉ 2018.
3.2 Những tài liệu duy nhất CHƯA được công bố là những tài liệu không thể công bố một cách hợp pháp hoặc an toàn: dữ liệu cá nhân của nạn nhân và của các bên thứ ba, cũng như thông tin có thể khiến nguồn tin phải đối mặt với sự trả đũa. Những tài liệu này được cung cấp cho các cơ quan chức năng trên cơ sở bảo mật và được liệt kê trong danh mục chứng cứ.
3.3 Liên minh hoan nghênh việc giám sát hành vi của chính mình theo những điều kiện tương tự như khi họ đề nghị giám sát hành vi của bất kỳ bên nào khác, đồng thời đã chủ động cung cấp thông tin về việc xử lý dữ liệu của mình cho các cơ quan chức năng có liên quan, bao gồm cả việc đề nghị hướng dẫn về việc xử lý dữ liệu.
4. Tính toàn vẹn của tập tài liệu chứng cứ
4.1 Các tài liệu kèm theo được cung cấp cùng với hồ sơ nộp hoặc, nếu có ghi chú, sẽ được cung cấp theo yêu cầu qua một kênh bảo mật. Các tài liệu này không được công bố tại một địa chỉ công khai và không nên suy diễn ra địa chỉ nào như vậy: các tài liệu thuộc loại này được cung cấp trực tiếp cho các cơ quan chức năng.
4.2 Mỗi lần giao hàng đều đi kèm với một tệp SHA256SUMS liệt kê mã băm SHA-256 của từng tệp được cung cấp, cùng với chữ ký OpenPGP tách biệt SHA256SUMS.asc.
4.3 Khóa ký được công bố tại https://phishdestroy.io/.well-known/pgp-key.txt và trên trang keys.openpgp.org. Dấu nhận dạng của nó xuất hiện trên tiêu đề của mọi bài viết trong bộ sưu tập này.
4.4 Bất kỳ người nhận nào cũng có thể xác minh bất cứ lúc nào rằng tệp tin mà họ đang sở hữu chính là tệp tin đã được gửi đi, chưa bị sửa đổi:
gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS
4.5 Mục đích không phải là để tuân thủ thủ tục. Mà là để trong trường hợp độ chính xác hoặc tính toàn vẹn của bất kỳ chứng cứ nào bị tranh cãi vào một thời điểm sau này, vấn đề đó có thể được giải quyết bằng cách tính toán thay vì tranh luận.
5. Về việc đăng ký — tại sao việc miễn trừ này mang tính thực tiễn chứ không chỉ đơn thuần là một hành động hào phóng
5.1 Các cơ quan chức năng có thể tiếp xúc với các báo cáo điều tra do Liên minh công bố và nhận thấy chúng có giọng điệu thẳng thắn, mang tính đối đầu và đôi khi mang tính châm biếm. Ấn tượng đó là chính xác. Liên minh viết theo cách đó một cách có chủ đích và không xin lỗi về điều đó.
5.2 BÁO CÁO NÀY CŨNG NHẬN THỨC RẰNG ĐÂY KHÔNG PHẢI LÀ GIỌNG ĐIỆU PHÙ HỢP CHO MỘT THỦ TỤC QUẢN LÝ HOẶC TƯ PHÁP. Một vấn đề nghiêm trọng không nên được trình bày bằng giọng điệu của một chiến dịch. Các kết luận được trình bày trước cơ quan có thẩm quyền cần được nêu rõ ràng, thừa nhận những hạn chế của chúng, và không nên bắt người đọc phải bỏ qua giọng điệu để đi vào nội dung chính.
5.3 ĐÓ CHÍNH LÀ LÝ DO TẠI SAO LIÊN MINH TỪ BỎ QUYỀN TÁC GIẢ. Việc từ bỏ quyền tác giả tại mục 1 là cơ chế giúp tách nội dung ra khỏi văn bản đăng ký: cơ quan có thẩm quyền có thể lấy những phần hữu ích, trình bày lại theo cách diễn đạt của riêng mình, và loại bỏ mọi từ ngữ mang phong cách của Liên minh cùng với tên gọi của Liên minh. Việc làm này không gây ra bất kỳ tổn thất nào, và Liên minh cũng mong muốn điều đó.
5.4 LIÊN MINH CŨNG YÊU CẦU KHÔNG ĐƯỢC NHẦM LẪN GIỮA BẢNG TỔNG HỢP VỚI PHƯƠNG PHÁP. Giọng điệu trong bản báo cáo có phần gay gắt; tuy nhiên, thực tiễn đằng sau đó không hề cẩu thả. Trong suốt bản báo cáo này, suy luận được tách biệt khỏi quan sát, lời khai được xác định rõ là lời khai, các nguồn thông tin được đánh giá và những điểm yếu của chúng được nêu rõ, các số liệu được trình bày kèm theo những hạn chế của chúng, và những điểm mà Liên minh không thể chứng minh được được đặt ra dưới dạng câu hỏi dành cho cơ quan có thẩm quyền thay vì là những khẳng định. Khi bằng chứng đi ngược lại quan điểm của chính Liên minh, Liên minh đã thừa nhận điều đó — xem Phụ lục A, đoạn 7, và phần B.0 của bản trình bày song song.
5.5 LIÊN MINH GIẢI THÍCH MỐI LIÊN HỆ GIỮA PHONG CÁCH HOẠT ĐỘNG VÀ TÀI CHÍNH CỦA MÌNH, BỞI VÌ HAI YẾU TỐ NÀY KHÔNG THỂ TÁCH RỜI. Liên minh không nhận tiền từ bất kỳ ai — không nhận quyên góp, không nhận tiền thưởng, không có khách hàng, không có nhà tài trợ. Chính sự từ chối đó đã tạo điều kiện cho sự thẳng thắn: một tổ chức có nguồn thu nhập cần bảo vệ sẽ phải điều chỉnh những gì mình nói về các bên mà họ phụ thuộc vào. Không có gì để bảo vệ, Liên minh cũng không có gì để phải điều chỉnh.
Đó cũng chính là lý do khiến Liên minh vẫn tiếp tục tồn tại. Không có động lực nào khác. Công việc được thực hiện chỉ vì nó được thực hiện; nó sẽ dừng lại khi những người thực hiện nó ngừng lại.
5.6 Cơ quan chức năng không cần phải chấp nhận bất kỳ điều nào trong số này. Điều này được nêu ra nhằm tránh việc giọng điệu trong các hoạt động công khai của Liên minh bị hiểu nhầm là thước đo mức độ cẩn trọng mà Liên minh dành cho tài liệu hiện đang được xem xét.
6. Những gì Liên minh đang cung cấp, theo lời của chính họ
Thông tin, nghiên cứu và quan sát.
Không có nội dung nào được khẳng định như một kết luận mà Liên minh không có thẩm quyền đưa ra. Khi có nội dung nào đó được suy luận ra, văn bản chuyển giao sẽ nêu rõ điều đó. Khi có nội dung nào đó dựa trên lời khai, văn bản chuyển giao sẽ nêu rõ lời khai của ai và có những hạn chế gì. Khi Liên minh không thể trả lời một câu hỏi, văn bản cũng nêu rõ điều đó và chỉ rõ ai có thể trả lời.
Liên minh không yêu cầu bất kỳ biện pháp khắc phục, khoản bồi thường, sự thừa nhận hay kết quả nào cho chính mình hay cho bất kỳ cá nhân nào. Liên minh chỉ yêu cầu các câu hỏi được nêu trong văn bản chuyển giao phải được đưa ra cho Tập đoànValve bởi một cơ quan có thẩm quyền buộc công ty này phải trả lời.
Lời kếtGửi đến bất kỳ ai đang tiếp tục công việc này
Chúng tôi xin gửi lời cảm ơn đến bất kỳ ai giúp chuyển tài liệu này đến đúng nơi cần đến. Chắc hẳn đây sẽ không phải là một hành trình ngắn ngủi. Quỹ “Valve” có nguồn lực tài chính dồi dào, còn công ty luật Taylor Wessing tính phí theo giờ — sự kết hợp này được thiết kế đặc biệt nhằm khiến những người như bạn phải bỏ cuộc trước khi chạm đến đích.
Chúng tôi biết mình đang làm gì. Chúng tôi biết mình đang viết về ai. Chính “Valve” đã tạo nên chúng tôi — làm sao chúng tôi lại không thể hiểu họ được chứ?
PhishDestroy không có mâu thuẫn nào với Valve. Chúng tôi đã chặn đứng đường dây lừa đảo duy nhất có quy mô như vậy mà chúng tôi từng phát hiện — chúng tôi không chủ động tìm cách gây hấn với Valve. Chỉ là mọi manh mối đều dẫn về phía họ mà thôi. Không phải mâu thuẫn. Chỉ là cấu trúc mạng thôi.
Valve Không thể giải quyết vấn đề “PhishDestroy” vì chẳng có gì để giải quyết cả. Chúng ta không có mối quan hệ nào cả. Dữ liệu về các kế hoạch làm giàu và lợi nhuận khổng lồ của họ phần lớn đã được công khai — bạn chỉ cần dành đủ thời gian là có thể thấy được thôi. Hãy coi đó như một cuốn bách khoa toàn thư về thành công: “Cách không tuân thủ các lệnh trừng phạt để các hacker Nga không thể sao chép lậu các trò chơi miễn phí của chúng ta (còn những trò chơi trả phí thì họ cũng chẳng thèm sao chép lậu đâu)”. Bạn đã hiểu ý rồi đấy.
Chúng ta không cần quyền tác giả.
Chúng tôi không cần ghi nguồn.
Chúng ta không cần phải thắng.
Chúng ta cần một người có thẩm quyền thực sự để đặt ra cho Ủy ban Thương mại Liên bang (Valve) những câu hỏi đã được nêu trong văn bản chuyển giao này, đồng thời có quyền yêu cầu họ phải trả lời.
Hai vật phẩm có chữ ký · bản quyền và văn bản đã xuất bản
Giấy miễn trừ trách nhiệm đã kýNội dung đã được ký kết là gì, và phạm vi áp dụng của nó là gì
Văn bản cấp quyền và văn bản nghiên cứu là các đối tượng JSON được ký riêng biệt như dưới đây. Mỗi chữ ký OpenPGP độc lập xác thực chính xác các byte của tệp JSON có tên được ghi bên cạnh nó. Tuyên bố quyền cấp các quyền truy cập; bản chụp văn bản xác định và chứa nội dung đang được xuất bản.
1. Tuyên bố về quyền — license-rights.json
Đối tượng đã ký: toàn bộ license-rights.json Tệp này chứa văn bản cấp quyền công khai có ngày 28 tháng 9 năm 2026.. Văn bản này cho phép sao chép, xuất bản, chỉnh sửa, dịch, kết hợp và thương mại hóa các tài liệu trong hồ sơ mà không cần ghi nguồn, thông báo hoặc xin phép. Chữ ký này xác thực tuyên bố về quyền; nó không xác thực nội dung của từng trang web hoặc tệp PDF.
Bản thỏa thuận ban đầu đã được ký kết được giữ nguyên vẹn. Quyền cấp phép hiện có trong đó không thể bị thu hồi hoặc hạn chế bằng cách thay đổi trang web, đăng tải một tệp tin khác hoặc ngừng hoạt động trang web. Các tài liệu của bên thứ ba vẫn giữ nguyên các quyền của riêng mình.
Đối tượng đã ký: toàn bộ dossier-text.json tệp. Tệp này chứa nội dung văn bản thực tế có thể đọc được của các trang đã xuất trong documents[].content.text, bao gồm tiêu đề, ngôn ngữ, URL nguồn, mã băm HTML nguồn, các tiêu đề và các tham chiếu của từng trang. Các documents Danh sách này chính xác là danh mục được bao gồm trong bản chụp này; các phiên bản ngôn ngữ được liệt kê riêng biệt. Đây là một ấn phẩm văn bản, không chỉ đơn thuần là một danh sách các mã băm.
Mỗi mục đều xác định tệp PDF trang nhẹ của mình thông qua tên tệp và giá trị SHA-256 documents[].pdf. Tệp JSON này cũng xác định tuyên bố quyền gốc thông qua URL và mã SHA-256,, nhờ đó văn bản đã xuất bản, tệp PDF của nó và tuyên bố quyền liên quan có thể được đối chiếu một cách chính xác mà không cần phỏng đoán. Các cơ sở dữ liệu bên ngoài được liên kết, hình ảnh gốc và các trang không có trong danh mục không được nhúng trong bản chụp nhanh văn bản này.
Trên trang chủ của hồ sơ, các nút PDF và JSON dùng để xuất gói nghiên cứu. Trên các trang con, các nút này dùng để xuất trang đó bằng ngôn ngữ đã được xuất bản. Mỗi tệp JSON của trang cũng có chữ ký độc lập và tệp SHA-256, được đặt tên rõ ràng trong integrity đối tượng. Để xác minh tệp PDF liên quan, hãy tính toán giá trị SHA-256 của tệp đó và so sánh với pdf.sha256 giá trị trong tệp JSON đã được xác minh. Tệp PDF được liên kết với giá trị băm đó; tệp này không chứa chữ ký số theo định dạng PDF.
3. Bộ tài liệu nghiên cứu có thể in — steam-dossier-{language}.content.json
Đối tượng đã ký: tệp JSON đầy đủ dành riêng cho ngôn ngữ đó, bao gồm cả nội dung chương được gói sẵn trong documents[].content.text, phạm vi trang của các chương, các ngôn ngữ nguồn, danh sách các nguồn bị loại trừ và bản tóm tắt PDF chính xác trong pdf.sha256. Năm kho tài liệu bổ sung vẫn được liên kết trực tuyến và không được gộp lại thành một gói. Nội dung nghiên cứu do tác giả soạn thảo được giữ nguyên; các danh mục hình ảnh được thay thế bằng các liên kết đến nguồn.
Hãy kiểm tra xem dấu vân tay được hiển thị có khớp với dấu vân tay ở trên hay không, sau đó đối chiếu chữ ký với tên tệp JSON chính xác. Việc chỉnh sửa tệp JSON đã được ký sẽ thay đổi đối tượng đã ký và làm mất hiệu lực chữ ký ban đầu của nó. Một chữ ký hợp lệ giúp xác thực các byte đã được công bố; nó không phải là sự xác minh độc lập đối với các kết quả nghiên cứu.
PhishDestroy — điều tra công khai — mọi quyền lợi đều được nhượng lại cho nhân loại
Quyền truy cập vào khu vực thuộc phạm vi quản lý của OFAC: bị cấm