Pagsusuri
Ang Simbyosis ng Steam API Scam: Panlilinlang, Kawalan ng Pag-aalaga, at Pagtutugon sa Pananagutan
NAGPAHAYAG ANG PHASE 1: Ipinadala ang Dossier sa mga Global Regulator
Naubos na ang deadline. Matagumpay na ipinasa ng PhishDestroy ang lahat ng na-audit na teknikal na ebidensya, mga database ng MaFile session leak, at mga dossier ng prosedural na kawalan ng pag-aalaga nang direkta sa mga global na regulator, kabilang ang European Data Protection Board (EDPB), ang Federal Trade Commission (FTC), at ang mga ahensya sa proteksyon ng mga consumer sa 18 na jurisdiksyon.
Nakuhang Resulta ng Pagsusuri
Ang Steam ay buong-buo na kasabayan sa multi-million dollar na API offer swap scam, na pinapanatili ang isang mutually beneficial na simbiyosis sa mga skin stealer at mga illegal na gambling operators.
1. Panimula: Isang Simbiyosis ng Pinag-isang Pagpapabaya
Laging lubos na katanggap-tanggap ng Steam ang bawat pag-unlad—kasama na ang anumang mga regulasyon at pagbabago (halimbawa, ang mga trade hold o trade ban pagkatapos ng pagpapalit ng nickname). Ito ay mga pilit na hakbang, ngunit hindi ito epektibo at hindi kumpleto. Walang tunay na layunin ng Valve na labanan ito, sapagkat nauunawaan nila na ang kanilang platform ay nakadepende sa mga scam at gambling, pati na rin sa natitirang bahagi ng shadow economy na pinagmulan, pinayagan na lumago, at pinanindigan ng Steam sa loob ng maraming taon. Hindi sila ang sumasakim sa Steam; ito ay isang simbiyosis—mutually beneficial at nauunawaan ng magkabilang kalahati ng simbiyosis na ito.
Ang kilalang API scam (karaniwang tinatawag na offer swapping o replacement) ay nagmula pa noong matagal nang panahon. Laging nakadepende ang phishing sa trade replacement. Sa kanyang patuloy na anyo, lumitaw ito noong tag-init ng 2019 (bago noon, umiiral ito bilang hiwalay na phishing, na sa huli ay naging replacement na may limitasyon sa oras na 1, 4, o 8 na oras). Noong tag-init ng 2019, lahat ng mga tool na aktibo sa merkado ng scam ay ginawang 'mobile' ang hinijack na session. At ganito ito nabuhay sa kanyang sobrang popularidad. Ayon sa aming pinakakonservatibong pagtatantya, nag-allow ito ng pagnanakaw ng hindi bababa sa $10 million at higit pa. Ngunit kailangan mong maunawaan na, sa pangkalahatan, nagpapalaki ito ng mga cybercriminal. Pinoprotektahan ng Steam ang mga scammer sa pamamagitan ng paglalaro ng laro na 'walang halaga ang mga skin.' Ang pagpapasok ng trade hold ay naganap pagkatapos na ang offer swap mechanism ay naka-establisyo na. Ang walang katapusan na 7-araw na trade hold ay idinagdag nang biglaan at walang rason. Hindi ito anti-scam; regulasyon ito.
Ipaliwanag namin kung paano gumagana ang pagpapalit ng mga offer, at bakit ang Steam at ang mga pagsubok nito laban sa mga scam ay isang buong pagkakatawa (at ganito pa rin ang sitwasyon mula pa noong unang araw).
2. Ang Blueprint ng 2017–2018: Limang Pribadong Algoritmo
Upang maunawaan ang saklaw ng operasyon, maaari nating tingnan ang mga pribadong scam panel na gumaganap mula 2017 hanggang tag-init ng 2018. Sa panahong ito, ang mga developer ang nagdisenyo ng limang magkakaibang operational algorithm para sa offer swap method. Kasama sa pribadong update na ito ang lahat ng limang algorithm: ang bot ng panel ang naglog in sa account ng user at gumagana ayon sa isa sa limang algorithm sa ibaba, na nag-i-bypass ng 2FA gamit ang Guard validation. Maaari ng mga scammer na i-configure ang mga setting na ito (pagsusumite ng mga laro, minimum offer price filter, atbp.) direkta sa kanilang admin panel.

Ang "offer swap" ay isang estratehiya sa negosyasyon kung saan ang dalawang magkakaibang offer o kondisyon ay pinagpapalit o binabago upang mapagkumpromiso ang mga interes ng mga kalahok, na karaniwang ginagamit upang maibago ang balanse ng kapangyarihan o upang matugunan ang mga hindi direktang kaugnay na mga alalahanin sa pamamagitan ng pag-aayos ng mga termino, halimbawa, ang pagpapalit ng presyo sa mga termino ng bayad o sa mga karapatan sa ari-arian, upang maging mas makatarungan at mapagkumpromiso ang kasunduan para sa lahat ng mga kalahok. Sinusuri ng biktima ang isang lehitimong trade sa PC. Bago ang pag-verify sa telepono, pinapansin ng isang session na kontrolado ng attacker ang orihinal na offer, kinopya ang pangalan at avatar ng kabilang parte, at ipinadala ang isang palit na offer. Tinatanggap naman ng biktima ang palit na ito sa Steam Guard—madalas, isang offer na walang ibinabalik. Hindi nasira ang Guard code; binago lamang ang offer na nasa ilalim ng pamilyar na hakbang ng pag-verify.
Teknikal na apendiks: mga variant ng offer-swap at ebalusyong panel
- Sinusuri ang offer: galing ba ito sa isang trading website? Kung oo, ginagawa nito ang mga aksyon sa ibaba.
- Nakakancel ng offer mula sa opisyal na trading bot.
- Binubuo ang nickname, avatar, at trade message mula sa opisyal na account ng bot at inilalagay ang lahat nito sa account ng bot ng scammer.
- Ipinapadala ang eksaktong magkakaparehong offer, ngunit mula sa account ng scammer, na may mga parehong item, parehong nickname, at parehong avatar.
- Sinusuri ang offer: galing ba ito sa isang trading website? Kung oo, ginagawa nito ang mga aksyon sa ibaba.
- Hindi agad na-cancel ang offer mula sa opisyal na bot, kundi naghihintay na tanggapin ito ng user sa kanilang computer (hindi sa telepono).
- Kapag tinanggap ng user ito (sa computer), pababayaan ng bot ang opisyal na alok.
- Pinaparse ang nickname, avatar, at trade message mula sa opisyal na account ng bot at inilalagay ito sa account ng scammer.
- Ipinapadala ang eksaktong parehong offer mula sa account ng scammer, na may mga parehong item, parehong nickname, at parehong avatar.
- Tinatanggap ang offer (mula sa bot ng scammer) sa computer.
- Bilang resulta, pinatutunayan ng user ang transaksyon sa kanyang mobile app, na naniniwala na ito ay mula sa opisyal na bot, nang sa katunayan ay mula sa bot ng scammer.
- Ipinapadala ng user ang isang offer gamit ang trade link ng bot ng scammer at pumupunta upang ito ay kumpirmahan sa kanyang mobile app.
- Kinansela ng bot ng scammer ang offer ng user.
- Ipadala ang isang offer mula sa account ng user na naglalaman ng lahat ng kanyang mga item (maaaring piliin ang mga eligible na laro sa admin panel) papunta sa trade link ng bot ng scammer.
- Pinatutunayan ng user ang binagong trade na ito sa kanyang mobile app.
- Mga Pasok na Offer:
- Kapag ipinadala ang isang offer sa user na humihingi lamang ng mga item nila, nangyayari ang swap kapag tinanggap nito sa kanyang telepono (pagkatapos nitong tinanggap sa computer) [gamit ang Algorithm #2].
- Kapag ipinadala ang isang offer sa user para sa kanilang mga item at sa mga item ng counterparty, nangyayari ang swap kapag tinatanggap nito ito sa kanilang phone (pagkatapos itong tanggapin sa computer).
- Mga Lumalabas na Pag-aalok:
- Kapag nagpadala ang user ng offer na mayroong mga item na kanyang sarili, habang inuulit nito ang pagpapatunay sa kanyang mobile app, isinasagawa ang swap. Ang pag-verify ng mobile confirmation ng user sa bahagi ng bot ay ginagawa sa pamamagitan ng automatic trade acceptance.
- Iisa ito sa Algorithm #4, maliban na sa panahon ng pagpapalit ng salungat na offer, unti-unti itong idinadagdag ang mga item ng user na naka-include na sa trade, at pagkatapos ay idinadagdag ang buong inventory ng mga napiling laro sa ilalim. Ang mga laro na maaaring walang laman ay maaaring piliin sa admin panel (CS, DOTA, H1Z1, PUBG).
3. Imprastraktura ng Scam Panel at mga Tampok ng Admin
Ang mga scam network ay pinamamahalaan nang katulad ng mga legitimate na SaaS enterprise. Kasama sa kanilang mga admin dashboard ang mga robust, multi-threaded na feature na idinisenyo para sa mabilisang exfiltration at kontrol:
- Detalyadong talahan ng talaan ipakikita ang mga aktibong SteamID sa ilalim ng pagpapalit: 'SteamID', 'Inventory ($)', 'Panahon na natitira bago mag-expire ang swap session', 'Mga Swapped Offers', 'Operational Algorithm', 'Price Filter', 'Oras ng Simula ng Swap Session', 'Tala', 'Mga Aksyon'.
- Mga tampok ng pamamahala ng mga user: pagpapahinto, pagpapatuloy, pagtatanggal, pag-a-update ng trade link.
- Mga filter ng minimum na presyo sa USD (ang mga offer na ang kabuuang halaga ng mga item ay nasa ilalim ng threshold na ito ay hindi isaswap, upang maiwasan ang pagkawala ng oras sa mga item na mababang halaga). Ang opsyong ito ay maaaring i-access sa ilalim ng tab na 'Settings'. Ang mga presyo para sa CS, DOTA, H1Z1, at PUBG ay inia-update araw-araw mula 5:00 AM hanggang 7:00 AM.
- Manuwal na pag-aaral ng mga link ng kalakalan kung magbago ng trade URL ang user.
- Pagkontrol ng bot sa mga offer (simulan, itigil, i-restart).
- Nakabangong Steam Browser.
- At marami pang ibang mga tampok...

Ang Espesyal na 'maFile' na Phishing Bundle
Mayroon ding hiwalay na bundle na tumutukoy sa mga maFiles (Mobile Authenticator files). Ang pangunahing mekanismo ay ang pagkuha ng SMS code, paghihintay ng 2-araw na cooldown, pagpapalaya ng lahat ng skins, at buong-buong na paghijack ng account.

Inilalagay ng biktima ang kanilang username at password sa phishing site upang makapag-authenticate (nawawasto ito sa real-time). Pagkatapos nito, lumalabas ang prompt para sa pag-entry ng SMS-code (sa halip sa Steam Guard), na nagpapakita ng huling dalawang digit ng phone number kung saan ipinadala ang SMS. Kapag naibigay ang valid na SMS code, awtomatikong ginagawa ng admin panel ang maFile. Gamit ang file na ito, maaaring gumawa ng mga Steam Guard 2FA codes ang mga scammer at tanggapin ang mga trade nang direkta. Gayunpaman, ang bagong na-generate na maFile ay nakapaloob sa 2-araw na trade restriction (hold): ang anumang trade na isinagawa sa loob ng unang 2 araw mula sa paglikha ng maFile ay hahawakan ng 48 oras at maaaring ikansela ng may-ari.
Kapag na-generate na ang bagong maFile sa panel ng scammer, magsisimulang lumikha ng mga invalid na code ang lumang mobile authenticator ng biktima, bagaman sa tingin ng biktima, tila gumagana pa rin itong ganap na normal. Ang teksto ng dumating na SMS na natatanggap ng user ay ganito: Ang code upang itago o ilipat ang Authenticator ay: 13204Ang admin dashboard ay may mga opsyon din para i-download ang maFile, suriin ang katiyakan nito, gumawa ng mga 2FA code (katulad ng Steam Desktop Authenticator - SDA), mag-initiate ng isang offer na naglalaman ng lahat ng mga item sa inventory gamit ang iisang button, o magpataas ng isang automatic offer na may 2-araw na hold agad pagkatapos ng paggawa ng maFile. Bukod dito, idinagdag ng dashboard ang mga feature para sa "auto-phishing" at one-click account hijacking. Para sa kaginhawaan, may visual countdown timer na sumusunod sa natitirang haba ng hold na nakadiretso sa tabi ng maFile.
3b. Mga Operasyonal na Paraan
1) Paglalayag sa Pagkalatag ng Skin:
- Pinagtaguyang Paglabas ng Impormasyon: Maghintay ng 2 araw pagkatapos ng pag-generate ng maFile, tapos magpadala ng trade offer sa iyong target account (isang button lamang sa admin panel ang nagpapadala ng lahat ng skins sa target trade link). Mga kinakailangan para sa tagumpay: hindi dapat palitan ng biktima ang kanilang phone number o password sa loob ng 2 araw na ito (sapagkat kung gagawin ito, mawawala ang validity ng maFile sa panel).
- Agad na Awto-Offer: Ipadala agad ang auto-offer na naglalaman ng lahat ng mga item sa inventory patungo sa target trade link sa sandaling nabuo ang maFile. Huwag agad tanggapin ang offer na ito upang hindi mawala ang mga item mula sa account ng biktima nang maaga. Basta maghintay ng 2 araw bago itanggap. Sa ilalim ng paraang ito, ang pagbabago ng password o ang pagkakabit ng bagong mobile authenticator ay hindi mapipigil ang trade, bagaman kung i-update ng biktima ang kanilang authenticator, maa-reset ang hold, na nangangailangan ng ibang 2-araw na paghihintay. Mga kinakailangan para sa tagumpay: hindi dapat manu-manong i-cancel ng biktima ang pending trade offer sa loob ng 48-oras na hold.
2) Paglalayag sa Pagpang-olay ng Account (Phishing):
- Direktong Benta ng Account: Ibinibenta ang account na may naka-preload na maFile. Pagkatapos ng pag-generate ng maFile, mas kaunti ang pagkakataon na mag-alala ang biktima kumpara sa tradisyonal na phishing, na karaniwang nagdudulot ng agad na Red Sign lock sa account. Kaya't mas malawak ang window ng mga scammer upang ibenta ang account sa mga market. Gayunpaman, laging may risk na subukan ng biktima ang pag-log in mula sa bagong browser o PC at i-regenerate ang maFile sa kanyang phone, o i-reset ang password.
- Auto-Phishing: Pagkatapos ma-capture ang maFile, awtomatikong inilalagay sa pila ang account para sa awtomatized na pagtanggal ng mga credential at nilalokhan ng Community Ban. Ang phishing na pinagsasama sa paggawa ng maFile ay tumututok at tinatanggal lamang ang mobile Steam Guard.
- Isang-klik na phishing: Inilalagay ang Community Ban at pinapatakbo ang awtomatikong pagtanggal ng mga kredensyal sa pamamagitan ng utos.
Bukod dito, ang bot na ito ay maaaring i-integrate sa OPSkins cookie parsing at 2FA verification. Ang backend nito ay multi-threaded at kakayahan na magproseso ng walang hanggan na mga account bawat segundo.
4. Ang Anatomiya ng Panlilinlang
Paano talagang unti-unting nagaganap ang pang-aapi? Tinatanggap ng isang kabataan ang isang link sa Steam (maaaring magpakita ang domain na isang torneo, airdrop, o website para sa pagpapalit ng mga skin). Mayroong button para sa awtorisasyon at napakamahirap na mga interface para sa pag-sign-in sa pahina: isang fake na browser-in-browser pop-up window na literal na ipinapakita ang 'official Steam domain' (gamit ang about:blank mga trick o custom na window upang itago ang tunay na phishing URL). O, sa halip na isang visual na window overlay, binubuksan nito ang isang full-screen, perpektong kopya ng Steam login page na nakahost sa isang spoofed domain. Ang bata ay direktang nag-a-authenticate, na nagta-type ng kanyang username, password, at Steam Guard code. At iyon na lang. Walang nangyayari—ang phishing site ay o redirect sila sa ibang lugar o simpleng ipapakita ulit ang login form.

4a. Ngunit Ano ang Tunay na Pangyayari sa Likod ng mga Pangyayari?
Sa server ng attacker, isang live session ay agad na nililikha pagkatapos ng authentication—na sa pangunahing kahulugan ay nagtatatag ng isang buong-awtorisadong account session. Ang script ay agad na humihingi ng API key para sa account (sa pamamagitan ng steamcommunity.com/dev/apikey). Sa huli, ipinakilala ng mga scammer ang mga integrated na headless browsers sa loob ng mga aktibong sesyon, kasama ang automation para sa auto-spamming, pagpapatupad ng mga support ticket, at iba pa.
Upang itakda ang operasyong ito, kailangan ng mga scammer ng mga bot account na handa na gamitin, may aktibong pribilehiyo sa pagtatanak, at walang mga limitasyon mula sa komunidad. Ito ay mga automated bulk-registered na account (naka-pre-load ng eksaktong $5, at pinag-aging ng 14 araw upang ma-unlock ang pagtatanak). Oo, ganap na awtomatikong narehistro ang mga ito gamit ang registration software. Ang Steam, siyempre, nakikita at nakadadetect ng mga rehistrasyong ito (kahit may proxies); ganap na alam nito ang mga pattern ng aktibidad na pinapatakbo ng software—mga account na may pondo na eksaktong $5 upang ma-raise ang limit, na ang mga pondo ay ganap na hindi tinatanggal. Kapag nabili na ang mga account na ito, ilalagay ito sa scam panel. Mula noon, ang buong attack ay gumagana halos eksklusibo lamang sa pamamagitan ng raw API requests. Ang tanging pagkakaiba ay ang pagbebenta ng mga ninakaw na item: karaniwan, manual na ina-access nila ang browser, ililista ang mga skin, ililipat ang mga pondo, at gagawin ang cash out (bagaman may mga nagsasabing nakamit nila ang ganap na end-to-end automation, kung saan ang isang bot ay sinasabing naglilista ng mga skin, nagpapatupad ng mga benta, at awtomatikong nagbabayad sa mga worker, spammer, at traffic driver).
Nagmula ang authentication mula sa isang brand-new na IP, at ang software-made na session ay galing sa isang static na hosting/ISP pool—karamihan ay Ihor. Ang preserved na data at files ng PhishDestroy mula sa isang ganitong product ay nagpapakita ng higit sa isang coincidentally overloaded na address: ang ilang Ihor IPs ay consecutive, kabilang ang mga address na nagtatapos sa .156, .157, at .158, at bawat isa ay may higit sa 1,000 na active na hijacked sessions nang sabay-sabay. Hindi ito isang external na estimate; galing ito sa infrastructure na sinusuri sa mga product files. Isang hiwalay na scheme ang lumitaw pagkatapos sa receiving-bot side: isang bot ang tumatanggap ng isang IP slot; ang pagpalit ng bot sa slot na iyon ay pinanatili ang address, na epektibong inasignahan ito para sa isang buwan. Gayunpaman, maaari pa ring lumikha ng API key at isang indefinite na parallel session ang server login. Normal ba ang ganitong player behavior?


Pinoprotektahan ng Valve ang lisensya. Hindi ang account.
Ang pagsubok ng dalawang tao na maglaro mula sa iisang account ay isang emergency. Ang isang IP ng Ihor na may 1,000 aktibong hijacked sessions ay tila hindi.
Ayon sa sariling mga patakaran ng Steam, hindi suportado ang sabay-sabay na paglalaro sa iisang account: ang unang gumagamit ay sa huli ay makakatanggap ng "Invalid Steam UserID Ticket" at kailangan muli na mag-log in. Ang hindi kilalang device ay hiwalay na nangangailangan ng Steam Guard code.
Sa naidokumentong imprastraktura, ikinumpara ng isang Ihor IP ang 1,000 aktibong hijacked sessions na naglikha ng mga key, nagmamasid sa mga account, at nagkansela o nagpalit ng mga trade. Hindi nirevoke ng Steam ang iisang pool na iyon sa mass, ni pinilit ang mga may-ari na gumawa ng malinis na reauthentication.
Ano ang eksaktong hindi karapatang protektahan—ang inventory, ang mga pribadong mensahe, ang profile, o bawat kaibigan na nakalantad sa phishing spam?
Ang minimum na tugon ay malinaw: kapag biglang nakakuha ng parallel na hosting session mula sa isang IP na mayroon nang 1,000 na hijacked na account, dapat itigil ang session na iyon, ang API key na ito ay lumikha, at ang mga confirmation nito. Sa halip, ang MITM session ay maaaring magbasa ng chat sa tabi ng owner nang walang hanggan at kontrolin ang mga trade. Ang license sharing ay nasasara; ang mga signal ng takeover ay tinatanggap, at ang pagkawala ay ibinalik sa biktima.
Bukod dito, sa Steam, ang iyong API key ay nananatiling ganap na hindi tiyak. Kahit na manawalan o baguhin mo ito nang manu-man, awtomatikong muling gagawa ng bagong API key ang iyong session sa anumang background action (tulad ng mga session health checks, inventory valuation, o mga routine timer-based checks, na pinag-aaralan ng libu-libong scam panels). Ang patuloy na itong session access ay nagbibigay-daan sa mga scammer na subaybayan ang mga account sa real-time bago pa man mapansin ng mga user. Hindi madalas na nakakapansin ang mga user: karaniwan, kapag na-phish na sila, ang kanilang session ay sa huli ay mamamatay o itatapon. Ngunit kung ang biktima ay nagtanggal lamang o nagbago ng API key, agad na muling gagawa ng bagong API key ang script gamit ang aktibong session.
Ang mga bot ay mga bulk-registered na account na may balanse na $5. Napakalaki ng merkado at napakalakas ng kompetisyon, kaya't binibigay ang mga account halos sa kanilang raw cost na $5. Malinaw na nakikita ng Steam, halimbawa, na ang phone ng isang bata—ang active session na naglalaman ng Steam Guard authenticator—ay nasa US; nakikita nila ang kanilang computer at browser na nasa US. At sabay-sabay, nakikita nila ang isang active session na galing sa Russia o Netherlands (ang provider Ihor ang pangunahing hub para sa isang matagal na panahon, dahil puno ito ng mga tiyak na IP na iyon).
Oo, nagsimula ang pagnanakaw sa malaking sukat. Walang sinabi ang Steam. Kapag sumulat ang mga bata sa support, hindi nila kahit ipinagutos na palitan ang kanilang password; sa halip, nagpadala ang support ng mga pangkalahatang, pormal na sagot na nagsasabing nawala na ang mga skin at hindi ito "nating problema." Pagkatapos (mga 2021–2022), nagsimulang awtomatikong isara ng mga scammer ang mga support ticket: buksan ng isang bata ang ticket, at agad na isara ito ng awtomatiko na script ng panel. Naniniwala ang mga bata na ang Steam support ang nagpapatalim sa kanilang mga kaso. Hindi naman. Ngunit sa halip, tumayo lang ang Steam at pinayagan na mangyari ito.
Ang hipokrisya ng Steam at ng mga 'anti-scam' na update nito ay nakakagulat, kung isasaalang-alang kung gaano karami ang datos na iniimbak ng Steam: sinusubaybayan nito ang mga bansa, kasaysayan ng IP, at fingerprinting ng mga device. Pangaral na itinatago ng Steam ang katotohanang aktibong nasira ang mga account. At pagkatapos, may mga insidente kung saan inilabas ng Steam ang mass community bans sa mga account ng mga biktima na nakakuha sa mga aktibong swap session. Wow, magaling, Steam! Inilok ng Steam ang mga account ng mga biktima dahil lamang sila ay nagbahagi ng proxy IP sa ibang mga session, sa halip na, halimbawa, itigil ang mga hindi awtorisadong session. At nang tumawag ang mga biktima sa support upang mag-appeal sa mga ban, nagpakasimula ang support na hindi alam, parang hindi nila nakikita o alam ang anumang bagay. Ngunit alam nating nakikita nila ang lahat: ang mga device, hardware IDs, transaction logs, kasaysayan ng mga pagbabago, mga dating password, mga numero ng telepono, mga email, at eksaktong kailan at mula sa aling device nila ito binago (ito ang pinakamaliit na bahagi: alam ng Steam kailan ang isang account ay hinijack—ina-log nila ang eksaktong device ID, timestamp, at IP address ng attacker).
Malinaw na ang anomalya. Naka-script pa rin ang sagot.
Hindi kulang ang suporta sa signal. Ipinapakita ng talaan ng account ang isang verified na lokal na device, isang sabay-sabay na foreign hosting session, mga paulit-ulit na pagbabago sa mga trade, at ang eksaktong oras ng pagnanakaw. Gayunpaman, ang isinulat na sagot ay iniiwasan ang telemetry na iyon, nagpapahayag ng pagkakamali ng user o phishing bilang dahilan, tumatanggi sa pagpapabawi, at nagse-close ng ticket. Ito ay isang desisyon na hindi gumawa—hindi kakulangan ng ebidensya.

4b. Ang Ilusyon ng Pagpapahinto ng Kalakalan
Kaya, isang natatakot na bata ang sumulat sa Steam Support: Aaa, tulong, kinuha ang aking mga skin! Ipinapadala ko ito sa aking kaibigan, o sa isang trader, o sa isang trading website, ngunit lumapit ito sa isang ganap na iba't ibang account na may eksaktong parehong nickname at avatar, hindi sa account na tinanggap ko sa trade!


Paano talagang nangyari ito?
Sa katotohanan, ang pagpapalit ay hindi agad naghihijack ng trade. Sa iyong browser, sinusuri mo ang orihinal na trade offer, pinindot ang 'confirm'—items para sa items, o ipinadala sa verified account ng iyong kaibigan. Binibigyan mo ng verification ang mga detalye, at ang lahat ay tumutugma. Ngunit sa maikling window ng oras sa pagitan ng pag-accept ng trade sa iyong PC at pagbubukas ng iyong phone upang ito ay kumpirmahin—doon mismo, ang bot ng scammer, na nakaklon sa parehong pangalan at avatar, ay pumuputol ng lehitimong trade at nagpapadala ng kanyang sariling trade.
Oo, sa iyong screen ng telepono, nakikita mo ang tinuklap na trade. Sa simula, ipinapakita nito ang mga item na lalabas sa iyo, ngunit sa ibaba, hindi ka nakakatanggap ng anumang bagay sa kapalit. At iniinisahan ng mga user ang mga babala dahil pinag-verify na nila ang lahat sa kanilang computer. Ang psikolohikal na presisyon ng scam na ito at ang kahinaan ng user base ay nakakagulat, lalo na dahil buong-buo naniniwala ang mga biktima na gumagawa sila ng ligtas na transfer. Gayunpaman, nakikita ng mga server ng Steam ang isang session na likha noong ilang linggo o buwan na ang nakalilipas mula sa isang ganap na magkaibang IP address, pinapaubaya ang isang aktibong trade at agad na inilunsad at tinanggap ang isang bagong isa—na itinuturing nito bilang isang ganap na normal at lehitimong transaksyon. Mukhang sobrang lehitimo, hindi ba?
Gusto kong bigyang-diin na maraming taon bago ipakilala ng Steam ang mga mabigat at hindi epektibong update nito, ang mga third-party na trading site ang unang gumawa ng aksyon. Pinahalagahan nila ang kanilang reputasyon, at baka simpleng namissisyon lang sila sa mga pinagbintangan na mga bata. Halimbawa, ang site tradeit.gg Inilapat nila ang isang sistema kung saan, kapag na-cancel ang opisyal na trade offer, isang malaking "CANCELED" na alarm ang bumag sa screen ng user. Ito ay isang tunay na solusyon, kaya't kinikilala namin sila bilang mga pioneer na talagang nagsubok na gawin ang isang bagay. Kaya ba, ang isang external na site na gumagamit ng Steam API ay maaaring makadetect ng trade swap sa real-time, ngunit hindi naman kaya ng Steam mismo? O kaya ay simpleng tumanggi sila na itigil ang isang unauthorized na session na wala ring kaugnayan sa lehitimong user? Oo, paulit-ulit na sinasabi ng mga support ticket ng Steam: 'Nawala na ang iyong mga item, hindi kami makatulong,' at bihira lamang na ma-ban ang mga receiving bot ng mga scammer (at kung ma-ban, madalas ay matapos na ang lahat). Kahit pagkatapos ilagay ang mga trade hold, ang average na ban rate para sa mga aktibong scam bot (na mga lock na sa huli ay nakakatulong sa ekonomiya ng Steam sa halip na ibalik ang mga item sa mga biktima) ay nasa paligid ng 15–25% sa mga peak na oras. Samantala, ang hosting provider kung saan naka-operate ang mga bot ay nanatili Ihor, at ang mga awtomatiko na sesyong ito ay hindi kailanman gumamit ng mga residential o mobile na rotating proxies.
4c. Patunay ng Estatikong Imprastraktura
Maaari nating patunayan ito. Bilang alam mo, ang PhishDestroy ay isang radikal na anti-phishing na proyekto. Binahaan namin ang mga phishing form ng maraming fake seed phrases upang maubos ang loading at processing capacity ng kanilang mga server. Ito ang aktwal na pinagmulan ng konsepto: pinipilit ng Steam ang rate limits sa mga pagtatangkang mag-log in bawat IP address. Maraming taon na ang nakalilipas, ginawa namin ito gamit ang libreng pampublikong proxy, na nagpapadala ng walang katapustapusan na invalid na pagtatangkang mag-log in o tumutukoy sa mga account na protektado ng email Steam Guard. Sa huli, nagsimulang iblock ng Valve ang mga ganitong pagtatangkang ito, at dahil hindi namin binibili ang commercial proxy networks, natunayan na hindi na ito ganap na epektibo sa paglipas ng panahon. Gayunpaman, ayon sa aming kasalukuyang pag-unawa, maaaring naging sobrang nakakasira ito, ngunit sa maling lalim ng Valve, itinuturing na 'hindi etikal' ang paghadlang sa operasyon ng mga scammer.
Sa pamamagitan ng pagpapalit ng mga authentication form ng mga scammer sa offline na estado nang ilang oras, natukoy namin na hindi nila ginagamit ang malawak na residential proxy network kundi ang mga static proxy o VPS address. Ang mga naingayam na product file ay nagpatibay ng dalawang magkakaibang modelo: ang mga hijacked na session ay pinag-uugnay sa 1,000+ bawat Ihor IP, habang ang mga receiving bot ay gumagamit ng mga stable na slot—isang bot bawat IP. Ang pagpalit ng bot sa parehong slot ay nananatili ang IP; ang address ay epektibong nakatalaga para sa humigit-kumulang isang buwan.
Ang Pinakamahalagang Punto: Isang Bukas na Lugar ng Pagkasira
Nakita ng Steam ang lahat, alam niya ang lahat, at nanatili lamang siyang tahimik sa halip na kumilos upang protektahan ang mga user nito. Ano man ang platform na nangangakong ang seguridad ang pinakamataas na priyoridad nito.
Bukod dito, ang isang attacker na may aktibong browser session ay maaari nang sabay-sabay na subaybayan ang iyong account, basahin ang iyong mga chat, o baguhin ang iyong profile (halimbawa, ang paghahanda ng isang fake na 'VAC Ban' notice) upang gantulin ka na mabilisang ilipat ang lahat ng iyong mga item sa isang kaibigan o sa isang 'ligtas' na alt account—na direktang dadala ka sa offer swap trap. Oo, maaari nilang aktibong basahin ang iyong mga pribadong chat sa mga kaibigan at tingnan ang iyong mga media sa real-time, kasama ka mismo. Mula sa tila-tanaw, itinuturing ng Steam na standard na ugali ang mga parallel session mula sa ganap na magkakaibang mga bansa para sa isang gaming platform (maaaring rason na dahil mayroong Family Sharing, 'walang problema kung mananakal, hangga't hindi sila sabay-sabay na naglalaro ng CS:GO').
5. Ang API Key Trap: Hindi Sapat ang Pagbabago ng Password
Kahit na binago mo ang iyong password ngunit nakalimutan mong i-revoke ang aktibong API key, maaari pa ring makuha ng mga scammer ang iyong mga ari-arian. Oo, nang walang aktibong sesyon, hindi na maaaring gamitin ng kanilang script ang iyong profile o awtomatikong tanggapin ang mga trade. Gayunpaman, pinayagan pa rin ng opisyal na Steam API ang kanilang pagpapatupad ng mga pinakamahalagang aksyon: ang pagmamasid sa aktibidad ng iyong account at ang pagkansela ng mga naka-pending na trade (sa pamamagitan CancelTradeOffer).
Gamit lamang ng iyong API key, agad na natukoy at na-cancel ng bot ang iyong lehitimong trade, at agad ring ipinadala ang isang fake na clone offer mula sa kanyang sariling account (na tinutukoy sa iyong trade link). Mula noon, naghintay lamang ang script. Hindi ito makakapag-click ng confirm sa iyong palagay. Ang buong scam ay nakadepende sa pagbubukas mo ng iyong mobile app at sa boluntaryong pag-confirm mo ng naipalit na trade sa Steam Guard. At gumana ito nang walang kahit anong pagkakamali.
Mayroong kritikal na teknikal na detalye: gamit lamang ang API key (at walang aktibong sesyon), hindi kaya ng script na mag-inject ng trade direkta sa iyong Steam Guard confirmations. Kailangan nito na magpadala ng bagong incoming trade offer. Ibig sabihin, kailangan mong manu-manong i-click ang 'Accept Trade' sa iyong PC muna, bago ito lumabas sa iyong Steam Guard app.
Maaaring isipin na ang karagdagang hakbang na ito ay nagpapababa ng tagumpay ng scam—sa katunayan, kapag tinatanggap ang bagong trade mula sa isang hindi kilala, ipinapakita ng Steam ang malalaking babala ('Hindi kayo kaibigan', 'Na-flag ang account na ito'). Ngunit ginamit ng mga scammer ang psikolohiya ng tao at muscle memory. Dahil ang biktima ang nag-isyu ng orihinal na trade, handa na silang magbigay ng kanilang mga item. Nang makita nilang biglang na-cancel ang trade at agad na dumating ang bagong isa na may eksaktong parehong mga item, nickname, at avatar, inakala nilang: Nag-lag ang site at muling nilikha ang trade.
Mekanikal na pinindot ng user ang mga babala ng Steam sa autopilot, tinanggap ang fake na trade, at pinatibay ito sa kanyang telepono. Tagumpay ang scam hindi dahil sa pag-iwas sa seguridad ng Steam Guard, kundi dahil sa paggamit ng inersya ng tao bilang sandata.
6. Ang Hatol: Kasabihan sa Disenyo
Mananatili ang aming pangunahing mensahe: may espesyal na pasasalamat kami kay Valve at sa kanilang suporta, na naging napakaginhawa para sa kanila na "huwag makita at huwag malaman."

Gusto nilang ipakita na teknikal na wala silang mga kasangkapan o kakayahang makatulong. Ngunit ang katotohanan ay ganap na iba. Upang maibalik ang isang nakuha nang hindi awtorisado na account, hindi talaga kailangan ng support ang isang lumang, alikabok na CD key na galing noong sampung taon na ang nakalilipas. Kinukuha ng Steam ang isang malawak na hanay ng ibang mga parameter na delibadong itinuturing na hindi mahalaga sa mga pagtatalo tungkol sa pagbalik ng account. Tinutukoy namin ang iyong natatanging device identifier. Hindi ito simpleng HWID, serial number ng hard drive, o bersyon ng BIOS—ito ay isang natatanging hardware fingerprint na kinukuha ng Steam, marahil sa parehong kernel/deep system level na ginagamit ng kanilang VAC anti-cheat.
Kaya naman, kapag tumatanggi ang Valve na ibalik ang iyong account dahil lamang sa kawalan ng 'CD key,' hindi ito isang teknikal na limitasyon. Ito ay isang estratehiya sa negosyo. Ito ang layuning pilitin kang bumili ulit ng lahat ng iyong mga laro, at isang tuwirang pagtanggi na ibalik ang kontrol sa mga mataas na halagang inventaryo ng mga skin.
Ito ay hindi etikal, ngunit malalim na 'Steam-like' ito. Iisa rin ang kanilang sistema ng suporta—isang murang, outsourced na operasyon ng customer service na ang mga internal na patakaran ay idinisenyo upang maiwasan ang pagbibigay ng tunay na tulong o kahit ang pinakababang antas ng paggalang. Lahat ay nababawasan sa mga scripted na copy-paste na sagot at sa unilateral na pagtatapos ng mga ticket.
Ngunit lubos na lubos na okay sa Steam ang ganitong bagay.
7. Mga Tanong na Dapat Itanong ng Kongreso sa Valve

Huwag magtanong tungkol sa mga baseball card. Sundin ang daloy ng pera at ang talaan ng mga item.
Kung lumabas ang Valve sa harap ng Kongreso o ng isang regulatory body, ang mga analogiya ay hindi katibayan. Humingi ng mga sumasagot sa ilalim ng kasamahan na maaaring suriin tungkol sa halaga na nilalokong itago, sa mga biktima na tinatanggihan nilang ibalik, at sa mga kontrol na pinipili nilang ipatupad.
Gaano kalaki ang halaga ng player na nakalok?
Ilang mga item ng CS2 at Dota ang nakatago sa mga trade- o community-banned na account? Anong porsyento ng circulating supply at anong market value ang kinakatawan nila, na hinati ayon sa taon, uri ng restriction, rarity ng item, at haba ng panahon na nakatago?
Hiling: Ang kabuuang halaga, metodolohiya, mga kategorya ng edad, ang malayang pagsusuri, at ang inspektableng pagbubunyag ng mga imbentaryo ng mga bannadong bot. Kung ang mga numero ay tumatanggol sa akusasyon, ilathala ito.
Bakit itinatago ang ebidensya?
Kapag naging hindi pampubliko ang isang inventory o profile matapos ang isang restriction, anong layunin sa seguridad ang natutugunan nito? Nagbago ba ang visibility policy noong 2020, at bakit itinatago ang ledger sa halip na ipakita ang isang malinaw na pampublikong babala na katulad ng isang VAC notice?
Hiling: Ang kasaysayan ng patakaran, panloob na rason, mga tuntunin sa akses, at daan ng apela.
Bakit hindi pinipigil ang mga bot pipeline sa kanilang pagkakabuo?
Ang mismong Steam ang nagsasabi na karaniwang gumagamit ng mga dummy account ang mga malisyosong user, at gumagamit ng $5 na threshold. Ano ang nagdedetekt ng automated registration, phone at authenticator provisioning, funding na eksaktong nasa threshold, kawalan ng aktibidad sa laro, mahabang dormancy, at mga machine-like na daloy ng mga item?
Hiling: Mga rate ng false-positive at false-negative—at kung nangyayari ang mga bawal bago pa man may halaga ang account o lamang pagkatapos dumating ang mga mayamang item.
Paano ba ang "pagdoble" bilang isang mapagkakatiwalaang paliwanag?
Ang rason para sa pagdoble ay nagmula sa mga praktika ng pagpapanumbalik at mga kwento ng pang-aabuso sa suporta noong gitnang 2010s. Ang isang modernong item ay may natatanging talaan, kilalang transfer chain, at mga trade holds. Bakit magiging sanhi ng paggawa ng kopya ang pag-revoke ng parehong item mula sa isang kilalang ilegal na tagatanggap at ang pag-aasign nito muli sa tinatayang naunang may-ari? Sa eksaktong hakbang na alin sa taong 2026 ang lumalabas ang ikalawang item?
Hiling: Ang kasaysayan ng patakaran simula noong 2014, isang maaaring ulitin na teknikal na paliwanag, at ang bilang ng mga aktwal na insidente ng pagdoble na dulot ng pagpapanumbalik simula noong 2019.
Sa ilalim ng aling awtoridad itinatagil ang bagay?
Ginagawa ba ng Valve ang bawat skin bilang ari-arian, lisensya, o simpleng karapatan sa database? Aling kauswagan ng kontrata at teorya sa batas ang nagpapahintulot ng permanenteng pagkakulong ng ari-arian matapos itong mabali, habang pinagbabawal ang pagbabalik nito sa napatunang dating may-ari? Ang ari-arian na naibalik mula sa malinga ay hindi naging kita ng pulisya; bakit naman ang digital na katumbas nito ay nananatili sa eksklusibong kontrol ng platform sa halip na ibalik ito sa biktima?
Hiling: Pahiwatig, pagpapakita ng ebidensya, pagsusuri ng tao, apil, mga limitasyon sa oras, at ang eksaktong patakaran na namamahala sa huling disposisyon ng bawat item.
Sino ang pinoprotektahan ng ban—at gaano na karami ang nakakuha ng kita ang Valve?
Ang opisyal na FAQ ng Valve ay nakalista ang 5% na Steam Transaction Fee at 10% na game-specific fee para sa CS2 at Dota, na babayaran ng mamimili sa mga benta sa Community Market. Hindi maaaring itulak ang mga kita mula sa Steam Wallet papunta sa bangko o ilipat sa ibang account. Kaya't ang tunay na tanong na maaaring ipagtanggol ay hindi kung tinatanggap ng Valve ang buong nominal na presyo muli sa bawat rebenta, kundi gaano karami ang pambayad na nasa closed-loop at ang nakakumulat na kita mula sa mga bayarin na nakabitin sa isang item bago ito naka-lock—at paano ang pagtanggal ng supply ay nakakaapekto sa kakaibahan at presyo ng lahat ng natitirang mga item.
Hiling: Ang mga buhay na bayarin na nakolekta sa bawat item na pagkatapos ay namanig, ang mga rate ng pagbabayad sa biktima at ng interbensyon bago ang pagkawala, at ang isang modelo ng epekto ng presyo ng namanig na suplay. Huwag isama ang bawal na walang pagbabayad bilang tulong sa biktima.
Nagdedepende ba ang Valve sa isang pagtanggap ng kasalanan?
Ang paghihigpit sa balat ay hindi parang pagkakakulong; ang analogiya ay sinusubok ang proseso. Kung ang Valve o ang mga kanyang tagapamuno ay nakakaranas ng hindi naipaliwanag na parusa, ng hindi ipinalabas na ebidensya, at ng nominal na apela na sagot lamang ng "basahin ang batas," tatanong ba ng mga abogado nito kung kung ang ganito ay katarungan? Gayunpaman, para sa mga mataas na halagang inventaryo, maaaring lumitaw ang Valve bilang akusador, tagapaghusga, at tagapag-alaga ng nakaputol na halaga. Anong independiyenteng pagsusuri ang tumutugon sa salungatan na iyon?
Hiling: Ang eksaktong patakaran, ang tinuturing na gawa, ang buod ng ebidensya, ang tagapag-alala ng tao, ang desisyon na may rason, ang independiyenteng pag-angat at pagpapaalam ng paraan ng paggamit ng nakapreno na halaga.
Bakit hindi maabot ang makahulugan na apela?
Ang isang boilerplate na sagot at ang isang malawak na link sa Steam Subscriber Agreement ay hindi isang pagtukoy sa katotohanan. Bakit maaaring ipagbawal sa isang karaniwang tagapagbili ang pagkilos at ebidensya, at pagkatapos ay harapin ang mga teknikal, legal, at pampinansyal hadlang na nagpapahirap ng paglaban sa isang awtomatiko o maling pagbabawal?
Hiling: Libreng apelyasyon ng tao, desisyon sa simpleng wika, mga deadline sa pagtugon, akses sa panlabas na pag-aayos ng alitan, at mga estadistika tungkol sa mga awtomatikong bawal, pagsusuri ng tao, pagbalik ng mga bawal, at paulit-ulit na mga sagot na gumagamit ng template.
Ang komunidad, ang pagbabalik, at ang sesyon na hindi pinili ng Valve na patayin
Ano ang "community" sa Steam Community?
Pagkatapos mag-file ng kasuhan ang Attorney General ng New York laban sa Valve noong Pebrero 2026, inilathala ng Valve isang pahayag sa Steam Support na nakatuon sa mga user at tinukoy ang mga epekto sa mga user at sa pampublikong proseso. Ngunit kapag ang mga desisyon ng platform ay nakakaapekto sa mga mahalagang inventaryo ng mga user na iyan, anong pormal na kapangyarihan ang mayroon ang "komunidad" na ito—mga boto, mga rason, konsultasyon sa patakaran, supervisyon, o kahit anong pagkakataon na makita ang mga resulta ng mga ulat?
Hiling: Itakda ang mga karapatan sa pamamahala ng komunidad at ilathala ang mga talaan ng konsultasyon, ang mga resulta ng mga ulat, at isang independiyenteng mekanismo ng pananagutan ng mga user—o amuminin na ang salitang “komunidad” ay branding lamang, hindi representasyon.
Bakit ang karaniwang pagpapatupad ay namamamana ng kalihimang VAC?
Ang pagpapanatili ng kaguluhan sa mga anti-cheat detection signatures ay maaaring magprotekta sa isang paraan ng pagtukoy. Iba ito sa mga komunidad o trade restriction. Anong security risk ang humaharang sa Valve na pagbanggitin ang rule, timestamp, tinutukoy na aksyon, at kategorya ng ebidensya? Ilang user reports at bot reports ang nagdudulot ng aksyon, at anong mga integrity controls ang sakop ang mga staff, contractors, at volunteers?
Hiling: Mga antas ng error at reversal, estadistika mula sa ulat hanggang sa aksyon, mga independiyenteng audit ng integridad, mga patakaran laban sa salungat ng interes, at mga kabuuang resulta ng disiplina.
Ginawa ba ang account recovery batay sa mga ebidensya na hindi madaling mapanatili ng mga user?
Nasasabi ng Steam na ang retail CD key ay maaaring magpatibay ng pag-aari at inirerekomenda nitong itago ito; sinasabi rin nito na ang verified phone number ay nagbibigay ng karagdagang mga opsyon para sa pag-restore. Bakit hinihiling ang isang pisikal na key na may dekada na ang edad kapag maaaring hawak ng Valve ang mga talaan ng bayad, nakaraang email at phone, device, at login? Sa loob ng PhishDestroy, tinatayang 15–20% ng mga nagreklamo ay hindi nakakumpleto ng pag-restore matapos ang ganitong hiling, bagaman may mga taong nananatiling sumusulat mula sa kanilang matagal nang provider at computer at namamahala sa email o phone. Maaaring ibigay ng Valve ang kanilang data upang ibigay ang katumbas ng tayaang ito.
Hiling: Mga pagsubok, mga pag-apat, mga pagtanggi, at mga itinirang proseso ayon sa uri ng ebidensya; mga resulta para sa mga tagapangalaga ng email, telepono, o device; at isang maaasahang paliwanag ng pagtatakda ng timbang ng mga senyales.
Bakit parusahan ang biktima sa halip na itakas ang malusog na sesyon?
Sa sinuri na imprastraktura, ilang magkakasunod na Ihor IPs—kabilang ang mga address na nagtatapos sa .156, .157, at .158—ay bawat isa ay may hawak na 1,000+ aktibong nakuha (hijacked) na mga session habang ang mga may-ari ay nasa ibang lugar sa mga kilalang device. Maaaring gamitin ang mga session na iyon upang mag-recreate ng mga API key, maghintay, magpalit ng mga trade, at magbasa ng chat nang sabay-sabay. Binababala ng Steam Subscriber Agreement ang pagtatapos ng account dahil sa paggamit ng IP proxy na nagtatago ng tirahan, kabilang ang "para sa anumang ibang layunin." Bakit hindi nagpapatuloy kahit isang pag-revoke ng session ang isang server proxy na may hawak na isang libo na hindi magkakaugnay na mga account?
Hiling: Awtomatikong i-revoke ang hosting session, ang API key, at ang mga confirmation kapag nag-pool ito ng mga hindi kaugnay na account sa malaking sukat; pagkatapos ay ipangako ang malinis na reauthentication nang hindi pinapayagan ang biktima.
Pitong taon, 79 na empleyado ng Steam, at 1.16 milyong nominal na oras: pagkabigo o modelo ng negosyo?
Ang PhishDestroy ay maaaring patunayan ang mga pool ng 1,000+ na session sa iisang IP, mga consecutive na address sa iisang provider, at mga hiwalay na stable na IP slots para sa mga receiving bots. Gayunpaman, ang server-side na pattern ay hindi nag-trigger ng obvious na tugon: ang pag-revoke ng hosting session, ang pag-invalidate ng kanyang API access, at ang paghingi ng malinis na authentication mula sa owner. Ang Valve ay nag-e-enforce na ng mga concurrent-use rules tungkol sa mga game session. Bakit hindi inilapat ang katumbas na risk logic nang may Russian hosting address na nasa pagitan ng owner at Steam habang hawak ang isang libo na hindi kaugnay na mga account?
Isang snapshot ng organisasyon noong 2021 na aksidenteng naipahayag sa antitrust litigation ng Wolfire noong 2024 ay inilista ang 79 na tao sa kategoryang “Steam” ng Valve at $76,446,633 na kabuuang gross pay—mga $968,000 bawat nakalistang empleyado bilang average ng kategorya, hindi bilang individual na sahod. Ang snapshot na iyon ay hindi patunay na 79 na security engineer ang gumawa ng offer swapping, na nanatiling pareho ang bilang ng mga empleyado, o na ang lahat ng oras ng mga empleyado ay available para sa isyung ito. Ito naman ang nagtatakda ng sukat na dapat ipaliwanag ng Valve.
Sa: Mga Biktima ng Pagnanakaw ng Aset at ang Mapagkamatay na Legal Team ng Valve
Nagsubok ka na lamang na maniwalaan ang mga korte at mga manlalaro na ang pagpang-olay ng mga item ay ganap na kasalanan ng mga "matalim na bata" at na walang anumang pananagutan ang arkitektura ng iyong platform. Tanggalin natin ang mga korporatong balabal at ipaliwanag natin, sa pinakamadalas na paraan, kung bakit ang iyong napakasalita at napakalakas na phishing ecosystem ay umiiral lamang dahil sa mga arkitektural na butas ng Steam. Ang phishing ay simpleng pagpang-olay ng susi sa pinto ng harap. Ngunit ang katotohanang nasa likod ng pintong ito ay isang ganap na walang pananalig na vault controller—iyan ay ganap na kasalanan ng mga developer ng Valve.
Pagsusuri natin ng ilang mga analogiya para sa iyong modelo ng seguridad upang maunawaan ang ganap na saklaw ng pagkabigo na ito.
1. Hindi ka ang GitHub (Ang Kuwento ng mga Tagapagtaguyod ng Software)
Inilalabas ng Valve ang kanilang hindi ligtas na API sa pamamagitan ng pagkilala na ang Steam ay isang 'bukas na platform para sa mga developer.' Sige, ikumpara natin kayo sa GitHub. Ano ang nangyayari kapag subukan ninyong gumawa ng Personal Access Token (PAT) sa GitHub?
- Pinapilit ng sistema na muli mong ilagay ang iyong password.
- Hinahanap ka nito ng 2FA code.
- Ipinapalagay nito na ipag-isa mong suriin ang mga scope permissions (privilege separation) para sa token.
- Mahalaga, hinihiling nito na itakda ang petsa ng pag-expire (TTL) ng token.
At ano ang ginagawa ng Steam? Sa isang tanging click, tahimik na naglalabas ito ng isang walang hanggan at buong kapangyarihang key, nang walang anumang pagpapatunay, na nagbibigay ng walang limitasyong read/write access upang pagsabatin at palitan ang mga trade offer nang walang katapusan. Hindi kayo isang bukas na platform para sa mga developer; kayo ay isang bukas na pinto.
2. Mas masama ka kaysa sa mga crypto-mixer na nasa ilalim ng mga parusa (Ang Tornado Cash Syndrome)
Kung ang Steam ay hindi isang platform para sa mga developer, maaaring ito ay isang financial exchange? Huwag nating ikumpara kayo sa mga lehitimong stock exchange, kundi sa mga shadow crypto-mixers at mga sanctioned platform na dinadaig ng US Treasury at FBI dahil sa money laundering (gaya ng Tornado Cash, Bitzlato, o Garantex).
Gusto mo bang malaman ang pinakamataas na ironiya, Gabe? Maging ilegal at pinagbabawal na mga crypto laundries sa dark web ay may mas mahusay na API security kaysa sa Steam! Kahit ang mga tagapamahala ng mga ilalim-lupang mixer ay nauunawaan na upang makagawa ng API key na kakayahan pang pamahalaan ang mga balanse ng mga user, kailangan nilang pilitin ang user na magpasok ng 2FA code, kumpirmahan sa pamamagitan ng email, at i-bind ang key sa mga partikular na IP address. Gayunpaman, ang Valve—isang legal, multi-billion-dollar na Amerikang korporasyon—ay nagpapahintulot sa isang hindi nakikita na script na tumatakbo sa isang server sa Russia na makakuha ng permanenteng, walang-kumpirmasyon na access sa mga inventory ng mga user na halagang libo-libong dolyar sa isang timpla. Talagang ipinapatupad ba ng mga cybercriminal ang mas mataas na pamantayan ng seguridad kaysa sa mga developer na may milyon-dolyar na sahod?
3. Natutukoy na mas matalino ang mga grey market kaysa sa isang korporasyon na may halaga ng ilang bilyon dolyar
Ang pinakamagagandang bahagi ay ang mga third-party na skin gambling at trading marketplaces (tulad ng OPSkins o ang lumang BitSkins) na pinagmulat nang sobrang agresibo ng Valve. Noong 2017, nakaranil sila ng eksaktong parehong API Offer-Swap substitution problem. At alam mo ba kung ano ang ginawa nila? Sila—maliit na grupo ng independent developers na walang multi-billion dollar na budget—ay simpleng naayos ito sa loob ng ilang araw sa pamamagitan ng pagdaragdag ng mga confirmation, na agad na pinabagsak ang mga iskema ng mga scammer.
Sa kabila nito, ang Valve ay nag gastos ng 7 na taon sa paggawa ng mga eksperimento sa mga bata, na nakikita kung gaano katagal mananatili ang mga user na bumibili ng mga bagong balot upang palitan ang mga ninakaw, at kung gaano kalaki ang ilegal na pondo na maaaring labanin ng mga scammer sa pamamagitan ng ganitong siklo.
4. Magagandang crutches sa halip na tunay na solusyon
Sa halip na isara ang vulnerability, inilunsad ng Valve ang mga 'magagandang' crutches. Isang 7-araw na trade hold. Isang 4-oras na trade lock para sa pagbabago ng nickname. Sa loob ng 7 na taon, tinutugunan nila ang open fracture gamit ang band-aid. Ang nakaw na kutsilyo ay hindi naibalik sa biktima; pinagtago lamang itong permanenteng nakatago sa isang banned bot, na siksik na nagbawas sa circulating supply at nag-angat sa halaga ng merkado. Ito ang perpektong siklo ng negosyo: nakakaw ang mga scammer, binabawal ng Valve, bumababa ang supply, tumaas ang presyo, at kinokolekta ni Gabe ang makapangyarihang transaction fee sa bawat bagong benta.
Ang pangunahing tanong na hindi maiaasahan ng Valve:
STEAM, bakit ka naman hindi nagdagdag ng mandatory na confirmation o mobile push sa Steam Guard upang makagawa ng API key—ang isang omnipotent na tool na namamahala sa libu-libong dollar na halaga ng mga virtual assets?!
Pinipilit mo ang mga user na kumpirmahin ang pagbenta ng isang 3-senteng trading card sa kanilang mobile app. Gayunpaman, sa loob ng 7 taon, pinagkasyuhan mo ang isang hindi nakikita na script na kumuha ng permanenteng kontrol sa buong kanilang inventory nang walang isang paunang babala. Hindi ito 'phishing.' Ito ay delibadong, kalkuladong kawalan ng pag-aalaga, at ang mga user mo ang nagbayad ng presyo.
Kung ang mga tagapamahala ng Valve ay nagpakasakit sa kanilang mga inhenyero sa seguridad sa pamamagitan ng ilegal na mga eksperimento sa cryogenic freezing noong tag-init ng 2017 at inilantad lamang sila ngayon—binabalewala namin ang aming lahat ng mga reklamo. Iyon ang magpapaliwanag sa lahat. Kinakailangan ng siyensya ng mga sakripisyo (sa kasong ito, ang mga user inventories).
Ngunit kung ang iyong mga empleyado ay buong-buo na nakakaalam at tumatanggap ng kanilang sahod sa loob ng 7 na taong ito, may masamang balita kami. Habang ang iyong mga developer ay nagugast ng 1.16 milyong oras upang ligtasan ang mga API key nang hindi nila inilalapat ang simpleng Steam Guard confirmation, narito ang maikling paglalakbay sa kung ano ang nakamit ng natitirang sangkatauhan habang ikaw ay nasa stasis:
Mga Teknolohikal at Siyentipikong Pagbabago ng Kabihasnan (2017–2024):
- Ang Rebolusyon ng AI: Ang tao ang naglikha ng mga generatibong neural network. Ipinaglabas ng OpenAI ang ChatGPT, na nakapasa sa mga bar exam, natutong sumulat ng kompleks na code, magdiyagnostik ng mga sakit, at gumuhit ng photorealistic na sining, na ganap na nagbago sa global na ekonomiya.
- Pagsusuri ng Kalawakan: Matagumpay na nakabuntog ang NASA ng rover na Perseverance sa Mars, pinaglipad ang helikopter na Ingenuity sa atmospera ng Mars, at inilunsad ang James Webb Space Telescope upang suriin ang mga unang panahon ng uniberso. Natutunan naman ng SpaceX ang paghawak ng mga bumabagsak na 50-metrong rocket boosters mula sa gitna ng hangin gamit ang mga malalaking mekanikal na braso.
- Medisina: Kinaharap ng mundo ang pandemya ng COVID-19. Sa rekord na bilis, sineryensya ng mga siyentista ang genome ng virus, inimbento at sinubok ang mga rebolusyonaryong bakuna na mRNA, at binakuna ang bilion-bilong tao upang itigil ang pandemya.
- Ang Quantum Leap: Nagtagumpay nang opisyal ang Google at IBM sa 'quantum supremacy,' sa pamamagitan ng pagbuo ng mga quantum computer na kakayahan na lutasin sa loob ng ilang segundo ang mga ekwasyon na kailangan ng mga classical supercomputer ng libu-libong taon upang maunawaan.
- Mga Rebolusyon sa Hardware: Tinanggihan ng Apple ang arkitektura ng prosesor na ginagamit nila nang ilang dekada at idisenyo nila ang sariling mataas na pagganap na M-series na silicon mula sa wala. Samantala, ang sariling Valve ang nagtagumpay na idisenyo, gawin, at ilabas ang makabagong konsoleng Steam Deck.
Mga "Tagumpay" ng Steam Security Team sa Loob ng 7 Taon na Iyon:
- Idinagdag ang 7-araw na trade hold (nabigo ito na pigilan ang mga pagnanakaw).
- Lumipas ang limang taong pag-iisip, tapos ipinagbawal ang pagpapalit ng mga item na ipinagbabawal sa loob ng apat na oras pagkatapos ng pagbabago ng tawag (na nagdulot ng tawa sa mga tagapagpangamba).
Buod: Sa loob ng panahong ginamit ng tao upang umabot sa Mars, lumikha ng artificial intelligence, lumaban sa isang global pandemic, at magtayo ng quantum computers, hindi nakapag-ayos ang Valve—isang korporasyon na may halaga ng ilang bilyon na dolyar—na magdagdag ng kahit isang pop-up box na may 'Confirm in Mobile App' button sa dev/apikey page.
Mga Ginoo mula sa Valve, maligayang pagdating sa kinabukasan. Tapos na ang inyong cryogenic na pagtulog. Lubos nang lumayo ang pag-unlad ng tao. Sa wakas, ilagay na ninyo ang 2FA sa inyong API upang hindi na mawalan ng milyun-milyong piso ang mga bata dahil sa inyong korporatibong pagtataas. O dapat ba nating maghintay pa ng 7 taon bago kolonisahin ni Elon Musk ang Mars?
Ang Pagtatago ng Steam API: Paano Pinag-legalize ng Valve ang Tahimik na Espyonasiya
Sa loob ng nakaraang 7 na taon, inilipat ng Valve ang pagtutugon sa malaking scam ng pagpapalit ng API trade sa kanyang mga user. Ang standard na tugon ng Steam Support ay tumatanggi sa mga biktima sa pamamagitan ng pagkilala na sila ay simpleng naloko sa phishing at niloko ang kanilang sariling mga account.
Ito ay isang kalkuladong korporatibong kasinungalingan. Ang tinatawag ng Valve na 'account theft' ay, sa katotohanan, isang hindi natitigil at awtomatiko na operasyon ng Man-in-the-Middle (MITM) surveillance na pinapadali ng kanilang sariling sirang imprastraktura.
Pagnanakaw ng Account laban sa Tahimik na Espesyal na MITM
Ang mga Tuntunin ng Serbisyo ng Steam ay mahigpit na ipinagbabawal ang paggamit ng mga awtomatong script. Gayunpaman, ang backend ng Valve ay nagpapanggap na hindi nakikita kapag ang mga eksaktong script na ito ang nag-aagaw ng mga sesyon ng mga user.
- Karaniwang Pagnanakaw: Ang pag-log in mula sa isang hindi awtorisadong device ay nagpapatuloy ng Community Ban, na naglolo-lock ng account at pinapanatili ang inventory ng user.
- Espesyal na Espesyal: Ang isang masasamang server ay nagtatatag ng parallel na koneksyon, na nagmomonitor ng account sa background 24/7 nang walang anumang alert o ban na nagiging sanhi.
- Ang Panlinlang ng Interfeys: Sa isang trade, ipinapakita ng Steam mobile app ang isang lehitimong transaksyon, na pumipilit sa user na awtorisahan ang trade na pinapansin at pinapalit ng isang hindi nakikita na script sa loob ng ilang milliseconds.
Ang Kasunduan ng Phantom: Paano Nanghihimasik ang Steam Tungkol sa Iyong 'Pahintulot'
Usapan natin ang paboritong pangungutya ng Steam Support kapag tumatanggi sila na ibalik ang mga item na kinuha sa iyo: "Ikaw ang may responsibilidad sa seguridad ng iyong account at sa mga aksyong ginawa dito."
Ipinapahiwatig nila na ikaw, ang gumagamit, ang sumang-ayon sa mga tuntunin na nagpahintulot na mangyari ang pagnanakaw na ito. Talaga ba? Hindi mo nakita ang pahinang ito ng kasunduan para sa mga developer: https://steamcommunity.com/dev/apiterms. Hindi mo pinindot ang 'Agree'. Ang isang hacker ang tumanggap sa kontrata na ito sa iyong palagay, ilang sangkap ng isang segundo pagkatapos i-authorize ang pag-access sa iyong account mula sa isang Russian IP address.
Kaya naman, binabati namin ang anumang abogado o kinatawan ng Valve na ipakita sa amin kung saan eksaktong bahagi ng Steam Subscriber Agreement ay nagsasabi: "Sa pamamagitan ng paggamit ng Steam, sumasang-ayon ka sa 24/7 na background surveillance ng iyong o ng iyong anak na account ng isang automated server na matatagpuan sa Russia."
Sa 90% ng mga kaso ng trade substitution, hindi man lamang alam ng biktima kung ano ang Web API key. Hindi nila ito ginamit kahit isang beses. Gayunpaman, tahimik at walang galaw ang Valve sa loob ng 7 na taon, na ganap na inihinahon ang isang solusyon na ipinagmamalaki ng komunidad mula pa noong unang araw: Magdagdag lamang ng obligadong Steam Guard confirmation sa pag-generate ng API key!
Steam, Hindi Dapat Pilitin ang mga Bata na Magsuporta sa mga Hacker
Isipin ang isang karaniwang kabataan mula sa Europa. Naglalaro sila ng mga laro, nagtitipid para sa kanilang paboritong mga skin, at sa isang puntong ito, nagkamali sila—nag-log in sila sa isang phishing site. Sa isang normal na digital ecosystem, simpleng protocol ang ginagamit: awtomatikong nilalok ang account (Community Ban), inirereset ang mga password, at ligtas na ibinabalik ang access. Napapansin ng kabataan ang kanilang pagkakamali, ngunit pinoprotektahan sila ng sistema laban sa mga fatal na konsekwensya.
Ngunit sa Steam, iba ang mekanismo ng lahat. Sa halip na pablockin ang mga suspicious na aktibidad, tahimik na binubuksan ng Valve isang nakatagong pinto. Nakakuha ng parallel at hindi awtorisadong access sa account ng batang ito ang isang server mula sa isang jurisdiction na nasa ilalim ng sanctions (Rusya). Walang secondary confirmation, walang kahit isang Steam Guard prompt, ginawa ng isang alien script ang pag-generate ng isang Web API key. Tinanggap nito ang mga legal na kasunduan sa palagay ng user at nagsimulang i-monitor ang mga chat, trade, at inventory nito 24/7.
Hindi pumayag ang isang kabataan mula sa EU sa nakatagong pagmamasid. Hindi sila obligadong magbigay ng tulong sa mga hacker mula sa isang teritoryo na binabawalan ng OFAC lamang dahil sa kawalan ng pag-aalaga ng isang multi-billion-dollar na korporasyon upang protektahan ang sariling API nito. Sa pamamagitan ng pagpapanatili ng mga tinatayang skin at pagtanggi sa pagbabalik ng mga ito, ang Valve ay nagtatago ng kanyang kawalan ng pag-aalaga sa imprastraktura, na sa epekto ay nagpapalawak ng legalidad ng paglabas ng mga digital na ari-arian ng mga mamamayan ng Europa patungo sa mga teritoryong binabawalan.
Bakit Lumalabag sa Batas ang Paglabag sa Kaligtasan ng API at Token ng Steam
Pinapayagan ng Steam ang mga third party na lumikha ng mga API key at kumapit sa mga session token gamit ang MitM proxies nang walang anumang babala sa user o pagsusuri ng 2FA. Ang ganitong kawalan ng pag-aalala ay direktang labag sa mga pangunahing batas sa proteksyon ng datos at sa mga karapatan ng consumer:
- 🇪🇺 EU GDPR (Art. 25 at 32): Nangangailangan ng "Security by Design" at sapat na teknikal na proteksyon. Ang paggawa ng mga kritikal na access key nang walang 2FA ay isang malubhang pagkabigo sa seguridad.
- 🇺🇸 US FTC Act (Sek. 5): Pinaparusahan ang mga 'Hindi Patas na Gawi' at ang kakulangan sa 'Rasonableng Kaligtasan ng Datos.' Karaniwang gumagawa ng aksyon ang FTC laban sa mga platform na walang MFA para sa mga kritikal na aksyon sa account.
- ⚖️ EU Directive 2019/770: Ang mga digital na serbisyo ay dapat tumugon sa mga pangunahing inaasahang antas ng seguridad ng mga consumer. Ang 7-taong gulang na kahinaan sa API ng Steam ay ganap na nabigo dito.
- 🛡️ NIS 2 Directive: Nag-uutos ng mahigpit na cyber hygiene, kabilang ang obligadong MFA para sa pamamahala ng access, na itinuturing na walang kabuluhan ng Valve sa paggawa ng API.
Sa madaling salita: Kapag ang isang platform ay nagbibigay ng iyong mga API key sa isang proxy session nang walang kahit isang babala o pagpapatibay, hindi lamang ito isang kahinaan—ito ay isang malaking paglabag sa compliance.
Handa ka na bang lumaban? Lumikha ng Iyong Paunawa ng Pagtatalo
Huwag tanggapin ang awtomatikal na pagtanggi sa kanilang Terms of Service. Ipagpatupad ang legal na pagkakatawan ng Valve alinsunod sa internasyonal na batas sa pagprotekta ng mga tagapagbili at datos. Gamitin ang aming libre at interaktibong generator upang agad na maghanda ng pormal na Legal Notice of Dispute (PDF) na angkop sa iyong rehiyon.
Gumawa ng Abiso at I-save bilang PDFNagpapanatili ba ang Valve ng mga session-level na talaan para sa pagpapatunay, paglikha ng API-key, pagkansela at pagpapalit ng mga offer, mga kumpirmasyon, kasaysayan ng IP, at mga aksyon sa suporta? Kung umiiral ang mga talaang iyon, maaari bang patunayan ng Valve kailan nila nakita sa unang pagkakataon ang mga Ihor pools at bakit nila pinanahon na aktibo ang mga ito? Kung hindi umiiral, bakit ang isang platform na kumokontrol ng mga mataas na halagang inventaryo ay nabigo na pangalagaan ang audit trail na kinakailangan upang suriin ang isang kilalang uri ng atake?
Sa loob ng humigit-kumulang 88 na buwan, ilang mga user—kasama ang mga kabataan kung alam—ang nagbukas ng mga ticket na partikular na tungkol sa pagpapalit ng mga offer? Ilang ticket ang nagpakita ng isang parallel na sesyon mula sa ibang bansa ngunit tumanggap ng isang scripted na sagot sa halip na agad na pag-revoke? Ilang kaso ang nagresulta sa pag-iwas bago pa man ang pagkawala, sa aktwal na pagbabalik ng mga item, o sa pag-ban ng isang receiving-bot na direktang nauugnay sa ticket o ulat na iyon at hindi sa isang huling, hindi kaugnay na deteksyon? Sa pagsusuri ng PhishDestroy sa mga pampublikong ulat ng mga biktima at mga diskusyon sa Reddit, walang natagpuang kaso na maaaring tiwalaang konektado sa ulat ng isang biktima; hindi ito patunay na wala, at maaaring ayusin ng Valve ang rekord sa pamamagitan ng paglabas ng kanilang internal na kabuuan.
Ang tanong tungkol sa pera ay nangangailangan din ng eksaktong pag-aaral ng mga transaksyon. Sa isang benta sa CS2 o Dota Community Market kung saan tumatanggap ang tagapagbenta ng 100 yunit ng halaga ng Steam Wallet, babayaran ng mamimili ang humigit-kumulang 115 pagkatapos ng nakalaang 5% Steam fee at 10% game fee, na nakadepende sa pagbabalot (rounding). Ang karagdagang 15 ay isang bayarin; ang 100 ng tagapagbenta ay halaga ng Wallet, hindi isa pang 100 na komisyon, kaya ang "115% na kita" ay hindi tumpak. Ngunit kung ang item na iyon ay susunod na mababawi at mamuni sa walang pagbabayad ng ganti, ang Valve ay nananatiling may kontrol sa mga pondo ng closed-loop, nakolekta na ang bayarin, at tinanggal na ang item mula sa sirkulasyon. Ano ang kabuuang mga bayarin ng mamimili, mga bayarin ng Valve, mga liyab ng Wallet, halaga ng mga item na namuni, mga epekto sa presyo, at mga halaga ng ganti para sa klase ng atake na ito?
Hiling: Ilanin ang aktwal na bilang ng mga empleyado sa seguridad at suporta bawat taon; ang mga oras at badyet na inasignahan para sa pag-iwas sa offer-swap; ang buong timeline ng mga ulat, desisyon, at mga nawawalang mass pools; ang mga rate ng ticket-to-session-revocation, ticket-to-bot-ban, at restitution; ang mga pinangalagang request/action logs; at ang na-audit na paghahambing ng Steam payroll at platform profit laban sa mga pagkawala ng mga user, mga kinolektang bayarin, halaga ng Wallet, at mga nakatagong item. Sagutin sa pampublikong rekord: isang pagkabigo sa pagtataas ng bilang ng empleyado ba ito, isang pagkabigo sa patakaran ng suporta, o isang delibadong desisyon ng negosyo?
Panlabas na suporta at pribilehiyadong akses
Maaari bang mag-query ang isang outsourced agent sa anumang Steam user sa buong mundo?
Nasasabi ng Privacy Policy ng Valve na ang mga third-party support provider ay maaaring tumanggap ng personal na data lamang kung kinakailangan. Alam ng PhishDestroy ang field set at access model ng interface na sinusuri; hinihiling sa Valve na kumpirmahin o banggitin ito sa opisyal na talaan. Maaari bang buksan ng isang contractor agent sa Ireland—o sa ibang lugar—ang isang user sa US, Germany, Australia, China, o Russia? Nakikita ba nila ang kasalukuyan at nakaraang email, phone, IP, at device records, sessions, mga pagbabago sa account, mga transaksyon, o mga pribadong chat? Kinakailangan ba ng isang assigned ticket?
Hiling: Isang rehistro ng mga processor at subprocessor, bawat bansang pinroseso, isang access matrix na batay sa papel at larangan, mga rehiyonal na limitasyon, isang ticket-scoped na just-in-time access, at isang malinaw na sagot tungkol sa mga chat at historical identifiers.
Alam ba ng Valve ang tao na nasa likod ng bawat privileged lookup?
Maaaring mayroong personal, pulitikal, o pampamahalaang ugnayan ang isang empleyado ng kontraktor na hindi alam ng user. Ano ang humaharang sa isang operator na mabakal, mapilitan, o maituro ng FSB—o anumang ibang ahensya ng intelihensya o pagsasagawa ng batas—na kunin ang kasaysayan ng IP, oras ng aktibidad, mga kontak, o mga pagbabago sa account ng isang tao? Naitutukoy ba ng Valve bawat natural na tao, ipinagbabawal ang paggamit ng mga shared credentials, inirekord ang bawat paghahanap at pagtingin sa bawat field, natutukoy ang anumang access na nasa labas ng itinakdang kaso, pinipigilan ang bulk export, at kinakailangan na ang lahat ng kahilingan ng gobyerno ay dumadaan sa legal na proseso ng Valve?
Hiling: Mga audit log na maaaring i-atribute sa indibidwal, hardware-bound na authentication, mga alert tungkol sa anomaly, peryodikong pagsusuri ng access, mga panahon ng pagpapanatili ng log, estadistika ng pang-aabuso ng mga insider, kabuuang bilang ng mga kahilingan mula sa gobyerno na galing sa mga kontraktor, mga resulta ng disiplina, at isang pampublikong ulat ng transparency ayon sa bansa.
Magpapahayag ba si Valve na hindi na matagpuan ang mga bot at biktima?
Kung ipapahayag ng Valve sa isang hearing na ang kanilang interface, security, at support ang nabigo—o ililipat ang pagkabigo sa isang outsourcer—at pagkatapos ay pangangako ang restitution, hindi na maaaring maging susunod na pangungutya ang “hindi na namin matutukoy ang mga bot o biktima.” Handa ang PhishDestroy na ipasa ang mga pinangalagang SteamID ng mga bot na tumatanggap at ang mga kaugnay na talaan ng trade at pagnanakaw mula sa pangunahing produkto na sinusuri. Ang kasalukuyang internal na estimate namin ay ang pagtutugma ng materyal na ito sa buong trade ledger ng Valve ay maaaring matukoy ang humigit-kumulang 80% ng mga biktima ng classic offer-swap—hindi ang mga kaso ng maFile, credential-phishing, o RAT; ang eksaktong saklaw ay maaaring itakda lamang sa pamamagitan ng reconciliation. Mayroon pang dalawang ibang panel: isang set ng mga developer ay maaaring mahirap na matagpuan ngayon, ngunit maaaring magbigay ng mga karagdagang listahan ang iba pang kalahok at mga mananaliksik.
Kung sasabihin ng Valve sa Kongreso na walang epekto sa supply, kagandahan, presyo, o kita ng platform ang malalaking frozen skin inventories, habang ang kanilang internal data ay nagpapakita ng kabaligtaran, isang maling pahayag sa Kongreso ito. Hindi sapat ang mga pahayag: kailangan ang mga underlying data at isang independent impact model. Mahalaga ang oras. Ang offer swapping ay nawawala na ang kahalagahan dahil lumilipat ang mga Steam scam patungo sa mga RAT payloads at fake VAC-ban lures na idinadala sa pamamagitan ng mga file; ang mga tao sa likod ng mga lumang produkto ay maaaring mawala kasama ang mga ebidensya.
Ang paghahanda sa paanyayahan ng 'tiwala': ang ledger ng 213,000 na offer-swap bot
Inaasahan namin ang karaniwang panlaban ng Valve: "Hindi namin maaaring walang-akalang magtiwala sa isang listahan ng mga biktima na ibinigay ng isang ikatlong partido." Inuunlad namin ang ganitong pagtatakbo. Ito ang dahilan kung bakit hindi namin iniaangkop ang isang listahan ng mga biktima. Iniaangkop namin ang isang verifiable na listahan ng mga receiving bot na ginagamit ng mga classic offer-swap panel.
Mayroon kaming kakayahang protektahan ang mga database na sumasaklaw sa humigit-kumulang 80% ng kasaysayan ng classic API offer-swap volume—ang mekanismo na nagkansela ng isang lehitimong trade offer at nagpadala ng kapalit—kung talagang magpupugay ang Valve sa restitution sa halip na PR damage control. Ang estimasyong ito ay hindi kasama ang pagkalat ng maFile, karaniwang credential phishing, RAT payloads, o iba pang uri ng scam: maaaring gumamit ang mga ganitong daloy ng limitadong o nakatagong mga bot at hindi maaaring i-reconstruct gamit ang parehong antas ng tiwala. Maaari naming tanungin ang mga tagagawa ng scam-panel nang direkta. Accessible silang mga coder: maaari naming makipag-ugnayan agad sa isa at mayroon kaming daan papunta sa isa pa. Ang layunin ay hindi isang witch hunt laban sa mga indibidwal na developer, kundi upang pilitin ang Steam na ayusin ang pitong-taong sistemikong pagkabigo. Kumpara sa korporatibong katahimikan ng Valve, ipinakita ng mga developer ng panel ang mas maraming pagkatao at transparency sa ilang pagkakataon.
Kahit tumanggi ang mga may-akda na ibahagi ang kanilang mga log, mayroon kaming alternatibong mga forensic na paraan upang matukoy ang mga bot network na inilalagay lamang para sa partikular na mekanismo ng pagkansela at pagpapalit ng offer. Ayon sa eksklusibong pamantayan ng paggamit na iyon, bawat pumasok na trade sa isang verified panel na tumatanggap ng bot ay isang naidokumento nang pagkalagay.
Hindi sinasabi ng sinuman na ipasa ng Valve ang mga internal logs nito sa PhishDestroy. Magbibigay kami ng mga SteamID o account logins ng mga bot na ginamit lamang upang tumanggap at ibenta ang mga item na ninakaw sa pamamagitan ng offer replacement; maaari ng Valve na panatilihin ang ledger nito sa loob ng sariling environment nito at gawin ang pagtutugma (matching) mismo. Marami sa mga bot na itong matagumpay na nagbenta ng mga ninakaw na item, ang ilan ay bawal na, at ang dami ng mga dumating na trade ay napakalaki.
Ang ebidensya ng pag-verify ay mula sa sarili ng Valve: ang ugali ng mga bot-lamang na account, ang oras ng pagkansela ng isang lehitimong offer at ang pagpadala ng isang kapalit, ang kasaysayan ng mga item na dumating at ng liquidation, ang naka-dokumentong Ihor infrastructure, at ang pagkumpirma mula sa mga affected users. Para sa isang account na naverify bilang exclusive offer-swap receiving bot, bawat incoming trade sa loob ng kanyang operating period ay isang talaan ng pagnanakaw—hindi normal na aktibidad ng manlalaro.
Diretong tanong sa Valve: Ang paggamit ng mga bot sa pagtanggap at awtomatong paglilikwidasyon ng mga pinaghihiganting skin ay labag sa Steam Subscriber Agreement at mga patakaran ng platform—o ito ay labag lamang kapag ang pagpapatupad ay komportable para sa Valve? Ang organisadong paghihiganti ng mga skin ay isang aktibidad na komersyal, o ang kahulugan nito ay nagbabago rin kapag komportable?
Hindi kailangan ng Valve na magtiwala sa aming pagsusuri ng mga biktima. Sapat na lamang na i-cross-reference nila ang tinatayang 213,000 na bot identifiers sa kanilang sariling ledger at i-verify nang mag-isa ang kanilang function. Kapag na-verify na, ang pagtukoy sa mga biktima at ang pagbabalik ng mga item ay isang database query lamang. Gagawin namin ang lahat ng nasa aming kakayahan upang ma-deliver ang listahan. Ang tanging kulang na elemento ay ang kagustuhan ng Valve na kumilos.
Komitment ng PhishDestroy: Kung talagang magsisimula ang Valve sa pagbabayad ng ganti, gagawin namin ang lahat ng posibleng upang makakuha, mapanatili, at maipadala nang ligtas ang mga available na listahan. Hiling sa Valve: Ipag-imbak agad ang mga internal logs nang hindi ito ipinapasa sa amin, buksan ang isang protected channel para sa mga bot identifiers, at ayusin ang mga SteamID at trades sa loob ng sariling ledger nito, abisuhan ang mga tinukoy na biktima at ilathala ang bilang ng mga naibalik na item.
Napasok na ang tunay na pera sa saradong siklo ng Steam, at kinolekta ng Valve ang mga bayarin habang nag-iikot ang item. Kung ang kasaysayan nito ay ganap na maaaring sundan, kilala ang nakaraang may-ari, at pagkatapos ay pinalamig ng Valve ito nang permanente habang tumatanggi sa pagbabalik ng ari at nagtatago ng inventory, ang tanong ay hindi maiiwasan: bakit dapat tingnan ng publiko ito bilang proteksyon at hindi bilang monetisasyon ng sariling kahinaan ng platform? Ang ban na nagpapatay ng biktima ay hindi pagbabalik ng ari.

May bias ba ang pananaliksik na ito laban sa mga tagapag-aksaya? Hindi. Ang aming posisyon ay nananatiling salungat sa mga scam. Gayunpaman, ang teknikal na ebidensya ay humihikayat upang amon: ang sistemang pagpapabaya ng Valve ay isang mas malalang hadlang sa kaligtasan ng ekosistema kaysa sa mga indibidwal na gumagamit ng mga kahinaan nito.
Simpleng ito: ang aming mga gawain ay pangunahing salungat sa mga interes ng mga tagapagpangamba sa Steam. Layunin ng PhishDestroy na matukoy at sirain ang kanilang imprastraktura, habang ang kanilang layunin ay ang pagpangamba ng mga ari-arian ng mga user. Ngunit upang epektibong labanan sila, kailangan naming objektibong suriin ang antas ng teknikal na kakayahan ng aming mga kalaban.
Ang aming laban ay tumagal mula 2018, at ang sariling pangangailangan ng isang malayang cybersecurity group tulad ng PhishDestroy ay direktang simtoma ng sistemang krisis sa modelo ng proteksyon ng Valve. Ang aming karanasan ay nagpapakita na ang lalim ng pag-unawa sa mga iskema ng pandaraya—mula sa pagtukoy ng mga phishing template hanggang sa mga partikular na segment ng wika, hanggang sa paggamit ng mga kahinaan sa sistema ng imbitasyon ng Steam client—ay eksponensyal na mas mataas sa mga malayang mananaliksik kaysa sa mga security engineer ng Valve, na tinapon ang mga isyu na ito sa loob ng ilang taon.
Nagbago ang platform ng Steam na isang walang regulasyon na sandbox para sa pagsubok ng mga advanced na paraan ng cybercrime. Ang ganap na kawalan ng pagbabantay at ang malalaking halaga ng gray capital ang nagdulot ng mga napakasophisticated na kriminal na sindikato. Ang antas ng teknikal ng kanilang mga solusyon ay napakataas: mula sa mga advanced na evasion schemes hanggang sa mga high-budget na Google Ads phishing na gumagamit ng mga orihinal na domain. Pinasimple nila ang kanilang mga paraan sa sektor ng banking nang matagal bago pa lumitaw ang mga crypto drainers (evidence: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). Ano ang tungkol sa API Offer Swap scheme (na kasalukuyang halos neutralized na): bago pa ang paglitaw ng PhishDestroy, ang mga scammer ay ligtas na nag-renew ng kanilang mga domain nang ilang taon at nag-manipulate ng reputation sa ScamAdviser, dahil kami ang tanging puwersang nag-implement ng automated phishing detection at blocking.
Maraming beses naming sinubukang itatag ang isang channel ng komunikasyon sa Steam Support, katulad ng aming pakikipagtulungan sa Google para sa Google Ads. Sa aming pananaliksik sa lohika ng mga ulat at pagproseso, nakakuha kami ng malaking karanasan. Malinaw na hindi sa anumang paraan pinoprotektahan ng Steam ang kanilang trademark: ang mga phishing site ay direktang hinihila (at patuloy na hinihila) ang mga estilo, imahe, at mga elemento ng interface mula sa opisyal na mga server ng Steam. Sa kasalukuyang mga disenyo ng phishing na gumagamit ng authorization, malinaw na nakikita ang mga tawag sa CDN server sa mga network request (pagsusuri ng mga request: urlscan.io/result/...). Mayroon sa Valve ang lahat ng kinakailangang telemetry at metrics, ngunit ganap na kulang sa lakas ng loob na gumawa ng tunay na aksyon laban sa pandaraya. Lahat ng kanilang mga hakbang sa seguridad ay reaktibo lamang, na pilit na ginawa sa ilalim ng presyon mula sa mga panlabas na regulator. Ang naratibo ng "tulong ng komunidad" tulad ng SteamRep ay mito: ang mga tagapamahala ng mga ganitong proyekto ay sila mismo ang nahulog sa mga kasong pananakot, pagnanakaw ng skin, at bayad na pagbubukas ng bawal para sa mga pandaraya. Minimal ang boluntaryong galaw ng Steam—may mga bihirang pagkakaiba lamang ng mga tagapagmahal tulad ng moderator na si Colt mula sa Belarus. Kung linilin natin ang platform mula sa mga pandaraya, bakit kailangan nating humingi sa Valve na iblock sila? Sa halip, ang suporta ay maaaring tumanggi sa aming mga ulat o magsuhesto pa ring ipawalang-bisa ang aming sariling account dahil sa pagsumite ng mga listahan ng mga masamang domain.
Bilang negosyo, hindi nasasaktan ang Steam sa pagkakaroon ng mga scammer sa platform—ang kanilang modelo ng ekonomiya at ang napakababang hadlang sa aspeto ng pondo ay aktibong nagpapalaganap ng mga ito. Ang pagtanggap sa mga bot farm, card farming, case farming, at gray resale market ang nagdulot ng buong pagkasira ng tradisyonal na peer-to-peer trading noong 2018. Naging komersyal na merkado na ang platform kung saan ang mga transaksyon ay ginagawa gamit ang USDT sa pamamagitan ng mga third-party na website, na direktang lumalabag sa nominal na Terms of Service (TOS) ng Steam, na pinapansin na lamang ng Valve hangga't mananatili itong nakikinabangan.
Ang ban logic ng Valve ay ganap na opake. Pormal na pinipigilan ng kumpanya ang mga walang laman at hindi aktibong account, ngunit iniinisig ang malalaking automated bot network na naglilingkod sa farming (halimbawa, ang Archiasf group lamang ay may 5,337,718 bot accounts: steamcommunity.com/groups/archiasf). Ang TOS ng Valve ay nakasulat sa paraang kahit sinong aktibong kalahok sa ekonomiya ng balat ay teknikal na lumalabag nito. Ito ay nagbibigay sa kumpanya ng walang hangganang awtoridad na kunin ang mga ari-arian o burahin ang mga account nang walang due process. Samantala, ang mga ulat laban sa mga malalaking tagapagpangamba na nagpapanggap na kilalang content creators ay itinuturing na walang kabuluhan ng ilang taon kahit may malawakang pag-uulat.
Sa platform ng Steam, ang mismong Valve ay isang mas malaki at mas sinungaling na estafa kaysa sa mga karaniwang manloko.
Ang mga user ay ganap na walang proteksyon; walang mekanismo upang parusahan ang mga tagapagpang-aapi, at ang lahat ng digital na ari-arian at account ay eksklusibong pag-aari ng kumpanya, na walang pagtutugon sa sinuman. Ang platform ay puno ng spam bots at mga network na nagpapataas ng playtime. Ang toxicity, paggamit ng makasaysayang salita, phishing, at ilegal na kalakalan ay malayang nakakapaloob. Ngunit ang pinakamalakas na masama ay ang sarili ng Valve, na nag-angat ng isang buong henerasyon ng cybercriminal sa pamamagitan ng pagpapakita ng kawalan ng parusa at ganap na pag-aabuso sa mga biktima. Ang mga desperadong bata, na kinaharap ang pagtanggi ng support na ibalik ang mga item, ay inanyayahan ng mga tagapagpang-aapi sa mga usapan ng pang-aapi. Hindi ito isang hiwalay na pangyayari—ito ay isang sistemang praktika.
Ang mga patakaran sa presyo sa bawat rehiyon ay nagpapakita din ng malalim na kawalan ng konsistensya: ang presyo ng isang laro ay maaaring magkakaroon ng $100 sa Estados Unidos at $20 sa mga rehiyonal na merkado. Ang ugali ng suporta ay katulad na hiwalay—ayon sa aming karanasan, ang Japanese support division lamang ang nagpapakita ng propesyonal, sapat, at responsableng pamamaraan sa seguridad ng mga user.
Kaya nga, oo, ipinagpapalagay ko: ang mga scammer ng offer-swap ay mas kaunting masama kumpara sa mismong Steam.
Sa loob ng 88 na buwan, nabigo ang platform na makilala sa isang anomalous, walang-hanggang parallel session, na hindi ginamit ang mga secret proxy kundi ang pinakasimpleng server-side IPs kung saan iisang server lamang ang nag-aalok ng 1,000 na session nang sabay-sabay. Salamat, Steam, dahil sa pagpilit sa amin na umiral, at napakaraming salamat sa pagtatayo ng industriyang ito ng panloloko. Kung hindi ang Steam na isang mapipilit na global monopoly, anuman ang competitive market ay pinagputol na ang ganitong maling pamamahala pa noong panimula pa lamang. Kahit ang dark web ay hindi naglalaman ng ganitong antas ng toxicity at kalangitan kumpara sa ecosystem ng Valve, ngunit dahil sa kawalan ng mga alternatibo, ang Valve ay nag-eenjoy ng absolute impunity.
Dapat bigyan ng matinding legal na akusasyon ang Steam sa pagtulong at pagpapaunlad ng cybercrime. Ang mga sophisticated na phishing at authorization hijacking ay direktang bunga ng mga kahinaan sa arkitektura ng Steam. Hindi dahil "maliit" ang mga user, kundi dahil kayo, Steam, ay hindi kayang itigil ang mga parallel na session kapag nagbago ang mga security credentials. Ginagamit ng mga scammer ang napaka-sophisticated na phishing kasama ang interface ng Steam—ang mismong interface na sa mga kahinaan nito ay sinasadyang binabalewala ng kumpanya ang mga biktima. Inilalahad ko ito sa buong responsibilidad: ito ang pinaka-sophisticated na phishing mula sa pananaw ng lohika. Walang ibang financial o crypto platform na pabigyan ng pagkakataon na umiral ang ganitong vulnerability—naaalis na nila ito nang maaga bago pa ito lumaki sa ganitong antas. Mahigpit na inihuhubad ng Steam ang mga algorithm nito. Handa akong magpakilala sa isang bukas na diskusyon sa ilalim ng NDA sa alinmang security engineer ng Valve upang patunayan: ang kasalukuyang sitwasyon ay o absolute incompetence o masadyang financial na interes.
Ang Steam ang pinakamagandang dahilan ng mga pang-aapi sa platform na ito. Hindi kailanman niyang pinaglaban ang isyu nang may sariling inisyatiba. Ang Steam ay isang pagkabigo at isang halimbawa ng maling gawi. Sa pamamagitan ng isang TOS na nakasulat sa mga teknikal na salita ng batas, nang may malinaw na intensyon na pangalagaan lamang ang korporasyon, ay nangangailangan ang Valve ng mga bata, na nagdulot sa higit sa 70% ng mga batang hindi na nag-uugnay sa support kapag naluto ang kanilang mga item, dahil alam nilang makakatanggap lamang ng isang matigas at nakasulat na pagtanggi. Malinaw na nakalimutan ng Valve ang kanilang mga hangganan, na naniniwala na ang isang pribadong korporasyon ay may karapatang gumawa ng anumang bagay. Huwag manatiling tahimik. Magsalita.
Bakit hindi natin ito inilabas nang mas maaga?
Mayroon kaming bahagi ng pagsusuri na ito na nakasulat pa noong 2022. Alam namin nang lubos ang mga mekanismo nito. Ngunit bakit maghintay? Dahil nakita namin kung paano patuloy na inililibot ng Valve at ang mga mataas na bayad na legal na kinatawan nito ang mga ulat, inilabas ang mga agresibong takedown, at nagtago sa ilalim ng pangungutya ng "patuloy na pagsusuri sa seguridad" sa halip na magpatupad ng simpleng mga solusyon. Mula pa noong unang buwan, hinihiling na ng mga user ng Reddit na ipatupad ang SMS verification para sa paggawa ng API o ganap na itigil ang API access para sa karaniwang mga user (na hindi nila kailangan sa lahat—ginagamit lamang ito ng Steam, mga third-party na komersyal na portal, at mga scammer). Gayunpaman, pinili ng Valve na parusahan ang mga bata dahil naging biktima ng MitM proxies sa halip na gawin ang lohikal at simpleng bagay. Hindi dapat kailanganin ang higit sa isang milyong oras ng developer upang maayos ang isyu na iyon na unang mungkahi na sa mga pampublikong forum noong ilang taon na ang nakalilipas.
Suporta sa Etika, Whitelist sa mga Bribe, at Integrasyon ng Lolzteam
Ang aming whistleblower, ang Source 1, ay hindi isang random na manlalaro. Mayroon silang isang Steamworks account—kumpleto sa bayad na developer registration fees at identity verification (KYC). Nang ipag-angat nila ang mga isyu sa seguridad, sinabi ng Valve na "wala nang logs" kung sino ang nakapag-access sa ano. Ngunit alam namin ang katotohanan: ang support ng Steam ay outsourced sa mga low-paid na third-party contractors na walang interes sa seguridad ng mga user. Mas nakakatakot, ipapakita ng aming darating na mga ulat kung gaano kalalim ang korapsyon, kasama ang mga partikular na employee accounts (tulad ng worker na "al") na tumatanggap ng kickbacks upang unban ang mga gambling bots at i-whitelist ang mga scam pipelines. Sa ilalim ng ilong ng Steam, aktibong nagtitinda at naglilikwidate ang mga network tulad ng Lolzteam ng higit sa 70 milyong tinatanggap na account habang ang API access ay hindi pa rin naaalis. Bakit natatakot ang Valve sa mass API revocations? Natakot ba sila na hindi magre-register ng deposits ang mga gambling site, o na kolapso ang kanilang sariling gray economies?
Mga Walang Hanggang Sesyon laban sa Proteksyon ng Lisensya
Kung subukan ng isang user na ilunsad ang dalawang magkakaibang game session sa magkakaibang mga device, agad na ilalabas ng client ng Steam ang kanilang account gamit ang ID ticket error. Gayunpaman, pinapayagan ng Valve na manatiling aktibo ng anim na buwan ang isang parallel na web session sa isang server sa Russia (gaya ni Ihor), na tahimik na binabasa ang mga chat at inventory ng user, at naghihintay ng tamang oras. Naghihintay ang scammer na bumili ng isang high-value skin ang bata, pagkatapos ay ipapakita ang isang fake na "VAC ban pending" notification. Magmeme sila mula sa isang hijacked na profile ng kaibigan, na nagpapahiwatig na moderator sila, at tatatakot sa bata na ipasa ang mga item sa isang "kaibigan" o "smurf" account upang "iligtas" ito. Dahil buhay at nagmomonitor ang parallel na session, ang API script ng scammer ay agad na hahawakan at palalitan ang offer sa loob ng ilang milliseconds. Kung tinatapos ng Steam ang mga concurrent na session sa magkakaibang IP, ganitong mga attack ay ganap na hindi magagawa.
Ang Nakakulong Yaman ng Ipinagbabawal na mga Imbentaryo
Kinakailangan nating suriin ng mga pandaigdigang regulator ng finansyal ang dami ng mga bawal na inventory na kasalukuyang hawak ng Valve. Kapag na-ban ang isang bot, hindi ibinabalik ang mga pinaghihiganti na item sa mga bata; permanenteng nakalok na ito sa loob ng mga database ng Valve. Ang itinalagang itong closed-loop na sistema ay artipisyal na nagpapababa ng supply ng mga skin na nasa sirkulasyon, nagpapataas ng presyo sa merkado, at direktang nagpapataas ng mga transaksyon fee ng Valve sa bawat sumunod na benta sa merkado. May tunay na likididad sa pera ang mga nakalok na inventory na ito. Laruhan ng Valve ang isang makabayan na laro kung saan sila ang nagsisilbing korte, hurado, at soberano na bangko, na iniwasan ang milyun-milyong buwis sa nakalok na likididad sa ilalim ng panlabas na "panandahang mga paghihiganti" na sa katunayan ay permanenteng. Panahon na para sa isang buong pag-aaral ng mga nakalok na skin mula 2019 sa Team Fortress, Dota 2, at CS2.
Tala ng editor: Ang mga operational na claim ni Ihor ay nakabatay sa pinangalagay na data at mga file ng PhishDestroy mula sa isang sinuri na produkto, at maaaring isumite para sa independenteng pagsusuri. Ang mga kabuuang halaga, selektibong pagpapatupad, at ekonomiyang motibo ay nangangailangan ng mga talaan ng Valve. Ang mga sanggunian sa Ireland, Russia, ang FSB, o ibang estado ay naglalarawan ng isang threat model; hindi ito pag-akusa sa isang tinukoy na contractor o operator ng paglabas ng impormasyon nang walang ebidensya. Ang mga numero ng 79 na tao at $76.4 milyong dollar ay ulat mula sa isang 2021 na category table na isinumite sa korte, na naitala bago ang naayos na redaction. Ang numero ng 1,162,880 oras ay isang illustrative na kalkulasyon ng kakayahan ng staffing—hindi ito claim na ang 79 na tao ay mga security engineer o ginugol ang mga oras na iyon sa pagkakamali na ito.
May-akda at Eksperto sa Pag-edit
Inihanda ng Panimulang Pananaliksik na Pangkat ng PhishDestroy, isang malayang kolektibo ng mga analista ng mga panganib sa cybersecurity, mga mananaliksik sa forensic ng blockchain, at mga espesyalista sa OSINT. Ang mga miyembro ng aming koponan ay may malawak na mga kredensyal sa pagsubok ng data exfiltration, reverse-engineering ng malware, at pag-audit ng masamang imprastraktura simula noong 2018. Suriin ang aming mga napatunayang imbestigasyon sa aming Arkibo ng Balita at Pagsusuri o suriin ang aming pangako sa transparency sa aming Patakaran sa Pag-edit.
Tungkulin sa Kontakto at Rehiistro
Para magsumite ng mga ulat, humingi ng mga pagtutukoy, o itaas ang mga banta, bisitahin ang aming Kontak Desk o magsumite ng pormal na ticket sa pamamagitan ng aming Sentro ng Mga Apelyasyon.
Asosyasyon ng PhishDestroy
Birtuwal na Registry at Mailbox ng mga Operasyong Walang Karaniwang Carbon:
10685-B Hazelhurst Dr, Houston, TX 77043, USA
Paliwanag Tungkol sa Transparency at YMYL
Paalala: Ang PhishDestroy ay isang hindi-komersyal, independiyenteng proyekto sa threat intelligence. Ang pananaliksik sa pahinang ito ay para lamang sa mga layuning pang-edukasyon, pagsusuri ng seguridad, at pagpapalaganap ng kamalayan sa publiko tungkol sa mga digital na banta. Hindi ito naglalaman ng legal, pinansyal, pamumuhunan, o propesyonal na payo sa seguridad. Palaging gumawa ng sariling independiyenteng pagsusuri at kumonsulta sa mga lisensyadong propesyonal bago mag-interact sa mga digital na ari-arian, authorization APIs, o mga third-party na platform.