Översättningar av artiklarLäs denna undersökning på ditt språk24 officiella EU-språk · Källtexten är på engelska · översatt med DeepL och publicerad av PhishDestroy
Redaktionell illustrationRedaktionell illustration
Exklusiv undersökning

Steam-illusionen: Hur Valve driver en skuggekonomi, möjliggör datastöld och bortser från internationell rätt

PhishDestroy12 augusti 2026UndersökningLäsningstid: 18 minuter
70–80%Rabatter på den ryska marknaden som nämns
15%Provision från Community Market angiven
29 juli–1 augustiCEVA:s attackfönster
Artikel 15Rätten till tillgång enligt GDPR

En exklusiv undersökande rapport av PhishDestroy

PhishDestroy-projektet kom inte till för att tiderna var goda. Vår existens är inte ett bevis på Steams framgång, utan en kritisk nödvändighet som uppstått ur Valves totala likgiltighet för användarnas säkerhet. Faktum är att vår kamp mot nätfiske direkt störde Valves affärsmodell och störde deras noggrant utformade ekonomi kring kontoavstängningar och återförsäljning av föremål. (Vi kommer senare att publicera en separat, detaljerad artikel som avslöjar företagets sanna ”värderingar” och deras parodi på cybersäkerhet).

I över ett decennium har Valve Corporation gömt sig bakom en noggrant utformad, konsumentvänlig fasad. Men under ytan döljer sig en cynisk företagsmaskin. Genom en omfattande intern utredning har PhishDestroy-teamet analyserat de policyer som Valve helst vill hålla tyst om. Detta är en analys av en plattform som fungerar som ett oreglerat finanssyndikat, blundar för sanktionerade stater, skyddar komprometterad outsourcad support och behandlar europeisk lagstiftning som frivilliga rekommendationer.

1. Sanktionsfarsen och den pro-ryska partiskheten

För Valve är användare i EU och USA inget annat än kassakor. Medan europeiska spelare betalar fullt pris fortsätter Steam att erbjuda aggressiva rabatter på 70–80 % för den ryska marknaden. Ett spel i Ryssland kostar en bråkdel av vad det kostar i Tyskland. Så här ser internationella ”sanktioner” ut enligt Valves definition.

Plattformen gör allt för att tillmötesgå och främja denna utveckling: de underlättar byte av region, blundar för penningtvätt via spelobjekt och anger uttryckligen i sina användarvillkor att de underkastar sig jurisdiktionen hos vilken rysk domstol som helst. Det når en absurd nivå: vid de sällsynta tillfällen då Steam-servrarna drabbas av omfattande driftstörningar är det ofta Roskomnadzor (den ryska federala censurmyndigheten) som först kommenterar de tekniska felen officiellt.

2. Kartellen för outsourcad support

Myten om en ”strikt och säker amerikansk teknisk support” rasar samman så fort man inser vem som har nycklarna till Steams backend. Valve har delegerat supporten i OSS-regionen till ett djupt komprometterat nätverk av underleverantörer.

Vi har framgångsrikt avanonymiserat delar av detta nätverk. En nyckelperson som hanterar eller samordnar denna supportgren är en person vid namn Nikita. Vår undersökning avslöjade att denna person (eller åtminstone hans primära e-postadress) är registrerad och aktiv som användare på underjordiska hackerforum som Lolzteam (Zelenka) – en ökänd darknet-hubb som helt och hållet ägnar sig åt försäljning av stulna kreditkort, komprometterade databaser och brute-force-loggar.

Tänk på det: en person med global tillgång till Steam Supports databaser hänger nonchalant på ett forum avsett för identitetsstjälare.

Valve är fullt medvetet om denna korruption. De har tidigare erkänt fall där utkontrakterad personal systematiskt tömt användares lager av värdefulla föremål. Ändå är det fortfarande mer lönsamt för dem att behålla en billig, oansvarig utkontrakterad arbetsstyrka än att anställa kvalificerade, interna cybersäkerhetsexperter.

3. Bedrägerier som affärsmodell och offshore-valuta

Steams skins i spel har blivit en allestädes närvarande, ospårbar valuta på darknet – en finansiell tvättmaskin som kringgår internationella tillsynsmyndigheter och skattemyndigheter.

För Valves ekonomiavdelning utgör bedragare inget hot; de är externa aktörer som stimulerar marknadens omsättningstakt. Den traditionella modellen ”en användare, ett spel” ger begränsade intäkter. Ett komprometterat ekosystem skapar dock en mycket lönsam cirkel: en användare blir hackad, föremålen stjäls, bedragarens konton får ett ”handelsförbud” och offret tvingas skapa en ny profil och köpa tillbaka sina tillgångar.

När Valve stänger av en bedragare återlämnar de inte de stulna tillgångarna till den rättmätiga ägaren. De fryser dem permanent. Detta skapar en konstgjord brist. Att minska utbudet på marknaden driver upp priserna på de återstående föremålen, vilket i sin tur mångdubblar Valves provision på 15 % på Community Market. De vill inte stoppa bedrägerierna; de tjänar pengar på dem.

4. Dataintrånget hos CEVA Logistics: obestridliga bevis på vårdslöshet

Om du tror att Valve åtminstone skyddar dina fysiska, verkliga data, så bevisar den senaste händelsen rörande CEVA Logistics motsatsen. Mellan den 29 juli och den 1 augusti 2026 hackade sig hackare in hos Valves europeiska logistikpartner för hårdvara. Valve erkände inte intrånget förrän den 7 augusti, vilket innebar att användarnas data låg i händerna på illvilliga aktörer under en hel vecka.

De läckta uppgifterna innehåller riktiga namn, fullständiga bostadsadresser, telefonnummer och Steam-kopplade e-postadresser till europeiska kunder som beställt fysisk hårdvara. Valve försöker lugna användarna genom att hävda att ”lösenord och betalningsuppgifter” inte har läckt ut. Men ett fullständigt namn, en bostadsadress, ett telefonnummer och en Steam-e-postadress är precis den information som krävs för förödande effektiv spear-phishing och kontokapning – en guldgruva för just den outsourcade personalen och de bedrägerinätverk som nämns ovan. Valve har i praktiken överlämnat dina uppgifter till dem.

5. Uppmaning till handling: Europas ställningstagande mot företagsimmunitet

Alla spelare i Europa måste inse den hårda verkligheten: ni betalar fem gånger mer för spel än användare i Ryssland, samtidigt som era europeiska rättigheter och lagar (GDPR) helt ignoreras. Era personuppgifter läcker ut till externa underleverantörer, och era supportärenden hanteras av ett outsourcat nätverk i OSS-länderna med ett högst tvivelaktigt rykte.

Vi skickar en speciell, sarkastisk hälsning till advokaterna på Taylor Wessing, som oundvikligen kommer att tvingas försvara Valves intressen i europeiska domstolar. Gör er redo – att försvara ett monopol som aktivt struntar i EU-lagstiftningen kommer snart att bli betydligt svårare.

Det är dags att sluta vara en bekväm sponsor. Förlåt inte dessa dataläckor.

Här är vad du måste göra just nu:
  1. Lämna in ett klagomål enligt GDPR: Vänd dig till din nationella dataskyddsmyndighet – oavsett om det är CNIL i Frankrike, BfDI i Tyskland eller AP i Nederländerna – och lämna in ett officiellt klagomål angående dataintrånget hos CEVA Logistics. Valve är personuppgiftsansvarig och bär det juridiska ansvaret för denna dataläcka.
  2. Begär ut dina loggar: Skicka en formell begäran om tillgång till personuppgifter (SAR) enligt artikel 15 i GDPR till privacy@valvesoftware.com. Begär en fullständig logg över alla utkontrakterade medarbetare och externa uppdragstagare som har haft tillgång till dina personuppgifter och ditt konto under de senaste 12 månaderna.
Verktyg för anmälan enligt artikel 77 i GDPR

Omvandla anmälan om dataintrång till ett dokumenterat klagomål enligt EU-lagstiftningen.

Välj vilken som helst av de 27 EU-medlemsstaterna för att se vilken myndighet som är behörig, publicerade kontaktuppgifter, postadress, officiell kanal för klagomål och landsspecifika regler för inlämning. Verktyget skapar ett redigerbart klagomål på det valda landets språk samt en professionellt utformad PDF-fil baserad på EDPB:s gemensamma struktur för klagomål.

Använd om möjligt den e-postadress som mottog meddelandet eller ange den som kontakt för ditt klagomål. Bifoga det ursprungliga meddelandet som en .eml fil med fullständiga rubriker; om portalen avvisar .eml, bifoga en PDF-fil som visar avsändare, mottagare, datum och hela meddelandet. Detta hjälper till att bevisa att dina uppgifter var inblandade, men att använda samma adress är inte ett rättsligt krav enligt artikel 77.

27EU:s medlemsstater
24officiella EU-språk
Körs lokalt i din webbläsare. Ingenting laddas upp.

Om de vägrar, hävdar att de inte för loggar eller gömmer sig bakom ett företagssekretessavtal för att skydda sin underleverantörspersonal, vidarebefordra denna vägran direkt till din dataskyddsmyndighet. Massiva rättsliga åtgärder är det enda språk som detta monopol förstår.

Författarens tillägg: Marknaden bakom plattformen

På Steam-plattformen är de rekommenderade regionala priserna för Ryssland (och OSS-regionen som helhet) vanligtvis 40–60 % lägre än baspriset i amerikanska dollar. Ryssland klassificeras som en Tier 2-marknad: tillväxtmarknad, vilket generellt innebär en rabatt på 40–50 % på baspriset. Till exempel bör ett vanligt indiespel med priset 19,99 dollar (vilket vid direkt omräkning motsvarar cirka 1 900 rubel) kosta cirka 419–499 rubel enligt Valves rekommendationer.

Terraria: samma spel, en prisskillnad på 191 %.

Aktuella regionala listpriser
Nr 1 billigast$4.66Ryssland≈ ₽385−53 % jämfört med USA
#2 billigast$5.01Ukraina≈ 225₴−50 % jämfört med USA
#3 billigast$5.03Indien≈ ₹480−50 % jämfört med USA
Nr 1 dyraste$13.55Schweiz≈ 10,99 CHF+36 % jämfört med USA
#2 dyr$11.48Storbritannien≈ £8.50+15 % jämfört med USA
#3 dyrt$11.25Tyskland≈ €9.75+13 % jämfört med USA

Terrarias pris i förhållande till USA

Listpris i USA = 100 %. Varje stapel representerar samma spel på Steam.

Ryssland
$4.66 · 47%
Indien
$5.03 · 50%
USA
$9.99 · 100%
Tyskland
$11.25 · 113%
Storbritannien
$11.48 · 115%
Schweiz
$13.55 · 136%

Översikt och motsvarande belopp i lokal valuta: OpenTheRank — Terrarias regionala Steam-priser. Skatter som anges av källan ingår där så är tillämpligt.

Listpris kontra lokal köpkraft

Ett lågt pris i dollar kan ändå vara dyrt lokalt. Tom punkt = listpris. Fylld punkt = PPP-justerad kostnad. Skala: 0–25 dollar.

ListprisPPP-justerad kostnad
$0$5$10$15$20$25
Indien
+134%
Ryssland
+4%
USA
0%
Tyskland
+6%
Storbritannien
−1%
Schweiz
+23%

PPP-justerade värden och procentuella avvikelser: OpenTheRanks jämförelse av köpkraft för Terraria. Värdena är avrundade enligt källan.

Det måste tydligt framgå att den utkontrakterade supporten är belägen i Irland, men bemannas av ryssar – och att en del av personalen är stationerad direkt i Ryssland. Åh, och förresten, CSGOFast äger det populära tillägget SteamInventoryHelper, som enbart används för att marknadsföra deras kasinot som riktar sig till barn (ett kasino som är förbjudet i flera europeiska länder). Och vem äger detta kasino? Just det, ryssar, precis som majoriteten av liknande webbplatser. Vet inte Steam detta? Eller vill de helt enkelt inte veta, med tanke på att omsättningen på den svarta marknaden uppgår till omkring en miljard dollar, tror jag.

Dessutom uppskattar jag att 40 % av bedrägerierna från OSS-länderna som för närvarande bedriver kryptovalutabedrägerier började sin verksamhet på Steam. Jag känner personligen till minst två specifika fall av penningtvätt via skins. Jag kommer inte att gå in på detaljerna här, men jag kan göra det om det behövs – bara inte offentligt, eftersom jag inte vill namnge plattformarna osv. Men Steam är väl medvetna om detta. Eller förväntar de sig verkligen att vi ska tro att spelare som inte ens äger spelet bara köper exakt samma föremål om och om igen bara för att ”leka” med det? Ja, visst, det är ett skämt.

Eftersom jag är rädd för sexuella trakasserier från Taylor Wessing kommer jag inte att skriva och be om att mitt meddelande ska vidarebefordras till offren för dataläckan – de människor som Valve svek och som fick dessa meddelandemejl. Satire / Joke

Steams prioriteringar är så proryska som det går att bli – både när det gäller prissättning och juridiska villkor, liksom när det gäller att popularisera Putin, flaggor och förbjudna terrorister. Men Steam verkar gilla det, precis som de tolererar antisemitism, diskriminering, trakasserier, stalking och droghandel. För Steam är detta helt okej, precis som spel för 18+. De verkar tydligen njuta av det.

Detta är inte en kortlivad politisk tvist. Ryska tjänstemän och branscharbetsgrupper har ägnat långt över ett år åt att utveckla ett kontrollsystem för videospel som innefattar identifiering av spelare via ett ryskt telefonnummer, den statliga identitetsportalen Gosuslugi eller det statliga biometriska systemet. Steam och GOG nämndes uttryckligen bland de plattformar som förslaget skulle kunna påverka, och deltagarna uppgav att den bakomliggande statliga arbetsgruppen redan i december 2024 hade sammanträtt i nästan ett och ett halvt år. Valve har inte gjort något motsvarande offentligt åtagande om att man skulle lämna den ryska marknaden hellre än att koppla sina användare till denna statligt styrda identitetsarkitektur.

Kontrasten är skandalös. Stora aktörer inom branschen har avbrutit försäljning eller tjänster i Ryssland – Microsoft har stoppat all nyförsäljning, medan konsolplattformar och spelutgivare har meddelat att de drar sig tillbaka – men Steam har valt att fortsätta som vanligt. Företaget fortsätter att tillhandahålla kommersiell och social infrastruktur till ett land som Europaparlamentet formellt har erkänt som en stat som stöder terrorism och som använder sig av terroristmetoder.

Detta stöd syns tydligt inom Valves egen ekonomi. På den officiella Steam Community Market finns en profilbakgrund med namnet ”Putin & Trump” att köpa, liksom tusentals föremål med namn som ”Putin forever”, ”Putin smile”, ”Putin like” och ”Putin angry”. Valve har inte skapat dessa bilder, men företaget distribuerar, listar och tjänar pengar på dem via en marknadsplats som drivs av Valve. Samtidigt tillåts, i fall som dokumenterats av PhishDestroy, trakasserier baserade på nationalitet att förbli synliga eller behandlas som vanliga konflikter inom gemenskapen. Steams budskap är otvetydigt: politisk propaganda kan omsättas i pengar, medan de personer som utsätts för kränkningar på grund av sitt nationella ursprung lämnas att ta emot det.

Privat ägande innebär inte rättslig immunitet

Valve är ett privatägt företag och dess aktier handlas inte på börsen. Det innebär att dess ägarstruktur, investerare, interna kontroller och ekonomiska incitament utsätts för betydligt mindre rutinmässig offentlig granskning än hos ett börsnoterat företag. Det innebär inte att konsumentskyddslagstiftningen, skyldigheterna avseende barnsäkerhet, dataskyddslagstiftningen eller de nationella tillsynsmyndigheterna upphör att gälla. Om en plattform inte övervakas tillräckligt noggrant är det ett misslyckande i tillsynen – inte ett tillstånd att förvandla den till en plats där barn utsätts för sexuellt innehåll, marknadsföring av spel, stalking och organiserad trakassering.

Enligt Valves eget abonnemangsavtal är Steam inte avsett för barn under 13 år. Det innebär ändå att en enorm tonårspublik finns på samma plattform som säljer vanliga spel bredvid uttryckligt vuxeninnehåll och hentai-titlar. Ett självuppgivet födelsedatum, en varningssida och inställningsfilter utgör ingen meningsfull ålderskontroll. Problemet är inte att vuxenmedia existerar; problemet är att placera det på en spelplattform för massmarknaden som används av minderåriga och sedan låtsas att en ytlig spärr får risken att försvinna. Om Gabe Newell, Valves ledning eller dess supportleverantörer vill ha en plattform för vuxeninnehåll bör de driva en sådan öppet och separat, istället för att tvinga alla spelutgivare att dela en kommersiell hylla med den.

Rättighetsinnehavarna bör också förklara varför de accepterar denna placering. Ett familjespel, ett barnspel eller en mainstream-release kan ligga bara en rekommendation eller ett sökresultat bort från explicit material, samtidigt som Valve tjänar pengar på båda. Utgivare lägger ner förmögenheter på att skydda sina varumärken, men verkar ändå villiga att ignorera vad som omger dessa varumärken inne på Steam. Privat ägande gör inte detta ansvarsfullt, och marknadsdominans gör det inte oundvikligt.

Valves principer för moderering blir ännu svårare att försvara när man jämför dem med företagets reaktion på den ryska statliga censuren. År 2024 meddelade Roskomnadzor att Steam hade tagit bort allt material som myndigheten krävt och att 11 Steam-URL:er därför skulle tas bort från Rysslands register över förbjuden information. År 2025 tog Steam bort material från sidan för ett spel endast för vuxna efter ytterligare ett krav från Roskomnadzor gällande så kallad HBTQ-”propaganda”. Det var politisk censur som tillämpades till och med på ett verk för 18+, inte skydd av ett barn som hade kringgått en åldersgräns. Valve kan följa en rysk censurlista, men förblir på något sätt hjälplöst när man ombeds att skydda användare från kränkningar på grund av nationellt ursprung, kanaler för olagligt spelande eller påträngande exponering för vuxeninnehåll. Det är ett val av prioriteringar, och det väcker en uppenbar fråga om yttrandefrihet.

Valve har inte heller utfärdat något offentligt företagsuttalande om Rysslands invasion av Ukraina som kan jämföras med de företag som avbröt sin verksamhet eller öppet stödde Ukraina. Dess privata kapitalstruktur kräver inte den typ av informationsskyldighet gentemot investerare som förväntas av ett börsnoterat företag, så utomstående kan inte fullt ut granska vems intressen som skyddas. Det som fortfarande är tydligt är en extraordinär anknytning till en lågprismarknad som förknippas med fusk i industriell skala, spel, kontostöld och tjänster för att kringgå sanktioner. Kanske blir orsaken tydligare om Steam någonsin går med på en identitetskoppling till Gosuslugi.

Berättelsen om outsourcing följer samma mönster av bristande insyn. Valve anlitar företag, inte de enskilda supportmedarbetare som användarna möter. Enligt en primärkälla och material som granskats av PhishDestroy försvann inte en person med koppling till den tidigare skandalen om stöld av värdefullt lager från det lilla ekosystemet av supportentreprenörer: han bytte till en annan byrå. Han hävdade senare att han inte arbetade för Steam och inte visste att kontot var kopplat till Steam. Ändå ledde spåren tillbaka till Irland, till samma person och till Steam igen. Detta fall bör utredas som ett misslyckande inom outsourcing och åtkomstkontroll; det presenteras inte här som en brottslig bedömning. Valve bör redovisa vilka byråer som har åtkomst till kontosystemen, hur personalen kontrolleras på nytt när de byter leverantör, och om en person som avskedats från en underleverantör helt enkelt kan dyka upp igen via en annan.

Vietnam har redan visat att Valves status som privatföretag inte ställer företaget över nationell lagstiftning. Steam blockerades där efter att myndigheterna hävdat att Valve inte hade samarbetat. Vietnam existerar. EU-lagstiftningen existerar. Varje jurisdiktion där Valve tjänar pengar existerar, även när Valve beter sig som om endast ”vilken domstol som helst i Ryssland” spelar någon roll. Och om teorin är att Steam kan bedriva verksamhet var det vill, enligt vilka dolda överenskommelser det vill, utan något meningsfullt ansvar, kanske vi borde ställa den absurda frågan direkt: finns det också ett särskilt Steam för Nordkorea som ingen ännu har avslöjat?

Detta är fastställda fakta: supportteamet är ryskt, och denna support har upprepade gånger stulit eller överlämnat information till fjärde part för att återställa åtkomsten till vilande konton i syfte att ta över dem för vinst.

Så jag är säker på att det inte betyder någonting alls för dem att meddela dig om att dina uppgifter har läckt ut, särskilt med en så enorm fördröjning (de väntade till 100 % på svar från Taylor Wessing; det är ett mirakel att de inte väntade i tre veckor).

Jag har aldrig gjort detta förut, jag har aldrig uppmanat eller provocerat någon att göra något, och jag vill inte göra det nu heller. Men detta är precis den situation som Steam vill ha. De anser att öppet tryck och diskriminering mot EU-användare är helt okej, och att Taylor Wessing helt enkelt kommer att lösa allt genom att öppet hota människor angående GDPR-förfrågningar. Det är min åsikt, min erfarenhet och information från en primärkälla som jag litar på.

Hur som helst tar det bara några klick att lämna in ett klagomål. Kanske kommer Steam då äntligen att lära sig att respektera utländska lagar – och inte bara lagarna i ”vilken domstol som helst i Ryssland”. Kanske kommer de äntligen att sluta spela dumma och låtsas att de är helt oförmögna att blockera auktoriseringsdomäner för olagliga spelsajter. Istället för den verklighet vi har nu: alla ligger i säng med varandra – de ryska ägarna av barnkasinon och supportpersonalen som sitter på Lolzteam och diskuterar hur man kan brute-force-hacka konton.

PhishDestroy kommer att fortsätta att övervaka, utreda och avslöja. Den svarta ekonomin kommer att lyftas fram i ljuset.

Jag är säker på att du kommer att få en intressant upplevelse när du kommunicerar med Valves representanter. Om det visar sig vara Taylor Wessing är det helt normalt att de talar nedlåtande till dig, hotar och försöker vinna tid – det är deras jobb. Generellt sett är de mest kända för en stämning om sexuella trakasserier riktad mot deras egen byrå, och inte mycket annat. Just det, företag med alldeles för mycket pengar anlitar dem specifikt för att uttrött dig, samtidigt som de betalar dem en enorm timlön.

Tillbaka till Nyheter & Undersökningar
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://github.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘