Makale çevirileri Bu araştırmayı kendi dilinizde okuyun 24 resmi AB dili · Kaynak metin İngilizce · DeepL ile çevrilmiş ve PhishDestroy tarafından barındırılmaktadır
Dark Web Investigation: Steam account theft at industrial scale Araştırma
Özel araştırma · Bölüm I · Ağustos 2026

Valve, 70 Milyondan Fazla Çalınan Steam Hesabından Kar Elde Ediyor

PhishDestroy Araştırması 14 Ağustos 2026 40 dakikalık okuma süresi III bölümden oluşan serinin 1. bölümü
PDF Olarak İndir — Resmi Soruşturma Raporu
Şu anda satışta olan 578.000'den fazla Steam hesabı
Şu anda LZT'de 40 milyon doların üzerinde suç piyasası değeri
450 milyon dolar: Tahmini minimum mağdur sorumluluğu
0,08 $ Piyasa fiyatı: CS2 Prime JWT tokeniniz
Canlı İstihbarat Panosu Tam Veri Seti
LZT PAZARI · CANLI AKIŞ
bağlanıyor...
Steam
Tüm platformlar
Steam ortalama $
Piyasa değeri
Bilgi hırsızları
Kimlik Avı
Kaba kuvvet
Destek sızıntısı
Soruşturmanın özeti

Valve sorumlu tutulmalıdır. İşte kanıtlar.

On yılı aşkın bir süredir Valve Corporation, tarihin en büyük çalınmış oyun hesabı pazarına karşı kasıtlı ve kâr amaçlı bir körlük sergilemiştir. Şu anda 16 platformda 819.000'den fazla çalınmış hesap satışa sunulmuştur. PhishDestroy, LZT Market'in halka açık API'sinden tüm bunları gerçek zamanlı olarak belgeledi. Kanıtlar matematiksel, hukuki ve reddedilemez niteliktedir.

  • LZT Market üzerinden satılan 70 milyondan fazla Steam hesabı (toplam) — şu anda listelenen 578 bin

    86.668'i bilgi hırsızlığı yoluyla. 66.744'ü kimlik bilgisi doldurma yoluyla. 7.081'i oltalama yoluyla. 1.026'sı "Steam desteği aracılığıyla kurtarılmış" ve yeniden satılmış — dış kaynaklı yolsuzluğun doğrudan kanıtı. Valve her API çağrısını görüyor. Harekete geçmemeyi tercih ettiler.

  • Beş yasal vektör, tek bir kurumsal sanık

    OFAC yaptırım ihlalleri. Bilgi hırsızlığı kolaylaştırma. GDPR kapsamında reşit olmayanların verilerinin ifşası. Kurumsal dolandırıcılık olarak hayali Kullanım Koşulları. İç yolsuzluk ve denetimsiz sanal para birimi. Taylor Wessing bu beş davayı aynı anda savunamaz.

  • Tahmini minimum sorumluluk tutarı 450 milyon dolar

    LZT Market'teki çalınan hesaplarda kurbanların gerçek harcamaları ile yasaklanmış botlardaki dondurulmuş envanterler belgelenmiştir — bu varlıklar, Valve tarafından dolandırıcılıkla mücadele bahanesiyle el konulmuştur.

  • Kanıtlar Valve'ın kendi sunucularında barındırılıyor

    Binlerce yaptırım atlatma öğreticisi ve bölge değiştirme kılavuzu, Steam Topluluğu sunucularında barındırılmakta, Google tarafından indekslenmekte ve oturum açmamış kullanıcılar tarafından erişilebilir durumdadır. Valve bu platformu denetlemektedir. Hiçbir şey kaldırılmamıştır.

Kanıt sınırı. Tüm istatistikler, LZT Market’in halka açık API’sinin doğrudan gözlemlenmesinden elde edilen belirli bir zamandaki ölçümleri yansıtmaktadır. Hukuki analiz, Ağustos 2026 itibarıyla yayınlanmış ABD ve AB yasalarını yansıtmaktadır. Tüm düzenleyici kurumlarla ilgili bilgiler kamuya açık resmi verilerdir.

PhishDestroy Research tarafından hazırlanan Özel Araştırma Raporu

PhishDestroy, Valve'ın kurumsal yapısına meydan okuyacak kimdir? Övündükleri Avrupalı avukatlarına dair verilerimiz nereden geliyor — tam da iç cinsel taciz davalarıyla itibarları lekelenmiş olanlar? Statülerini ve “yüzyıllara dayanan tarihlerini” sergilemeyi çok severler, ancak Alman şubelerinin kökenleri söz konusu olduğunda hafızaları uygun bir şekilde boşalır. Şirket tarihçesinden, firmalarının kurucusunun kararlı bir Nazi ve Hitler’in Reichstag’ının bir üyesi olduğu gerçeğini — eşcinselleri toplama kamplarına gönderen sistemin bir dişlisi olduğu gerçeğini — uygun bir şekilde siliyorlar.

Ama tarih konusunu bu kadar bırakalım. Teknik gerçeklere dönelim. Bu “seçkin avukatlar”, GDPR taleplerini işlerken mutlak bir yetersizlik sergiliyorlar — belgelerden gizli bilgileri nasıl düzgün bir şekilde sansürleyeceklerini bilmiyorlar. Bu, bir stajyerin hatası değil. Bu, veri ifşa prosedürlerine hiçbir zaman uymadıklarının ve talepleri tehditler ve hukuki sindirmeyle savuşturmayı tercih ettiklerinin doğrudan kanıtıdır.

1. PhishDestroy’un Doğuşu: Hata Ödülleri Yerine C2 Altyapısını Yok Etmek

2018 ile 2021 yılları arasında Steam ekosisteminde kontrolsüz spam patlaması yaşanıyordu. "PhishDestroy" adı henüz yoktu, ancak Steam içindeki dolandırıcılıkla mücadele çalışmalarının temellerini atan bizdik. Kendimize madalya takmıyoruz — sadece şirketin yapmayı reddettiği kirli işi yapıyorduk. Kuruluşumuzdan bugüne kadar, dolandırıcıların altyapısını endüstriyel ölçekte yok ediyoruz.

O dönemde, Netcraft [1]'ta teyit edilmiş rapor sayımızı 5.000 ile 10.000 arasına çıkardık. Platformun özellikleri göz önüne alındığında, oluşturulan raporların gerçek sayısı en az on kat daha fazlaydı. Netcraft, kimlik avı konusunda kesin kanıt talep ediyordu. Neden mi? Çünkü Valve, güvenlik sağlayıcılarıyla ya da dolandırıcılıkla mücadele girişimleriyle işbirliği yapmayı kategorik olarak reddediyordu. Bazı raporlar, işleme alınamadan süreçte kayboluyordu. Sürekli devam eden kimlik avı kampanyaları — özellikle agresif gizleme tekniklerinin arkasına saklanan kaynaklar — video kanıtlarının kaydedilmesini ve Cloudflare’in kötüye kullanım departmanları [2] aracılığıyla paralel olarak üst mercilere bildirilmesini gerektiriyordu.

Dolandırıcılığı gördük ve ortadan kaldırdık. Naif kullanıcıları kurtarmak için değil. Kaynakları, yalnızca kimlik avcılarına mali ve altyapısal zarar vermek amacıyla yasaklıyorduk. Eğer iş dünyası, Netcraft’ın Reporter Prizes programından [1] bir iPad kazanmak için dolandırıcı sunucularını yok ettiğimizi düşünüyorsa — yanılıyorsunuz. Biz her zaman kesinlikle ticari olmayan bir şekilde faaliyet gösterdik. Bağışları ve ödülleri ilkesel olarak reddetmemiz, bağımsızlığımızın ve yalnızca yok etme sürecine olan bağlılığımızın bir beyanıdır.

2. Suç Ortaklığı ve Para Kazanma: Valve, Kimlik Avından Nasıl Kar Ediyor?

O yıllarda Steam’in “güvenliği” 50 gönüllüye dayanıyordu. Bunlardan biriyle — Colt takma adını kullanan bir Belaruslu — iletişim halindeydik. Platformu istila eden kötü amaçlı bağlantıları engellemeye çalışan tek kişi oydu. İdeal kurban: çocuklar. İdeal suç ortağı: Valve.

X2/X3 ÇOĞALTICI — Valve, çalınan her hesaptan nasıl kâr ediyor?
×1 Kurban oyunu satın alır — normal gelir.
×2 Hesap çalınır → kurban yeni bir hesap açar, aynı oyunları tekrar satın alır.
×3 Dolandırıcı, çalınan görünümleri Topluluk Pazarı üzerinden satar — Valve %15 komisyon alır.
+∞ Yasaklanan bot envanteri dondurulur → yapay kıtlık → fiyatlar yükselir → sonsuza kadar daha fazla komisyon.

Şirket, kimlik avına sadece göz yummakla kalmadı — bu durumdan maddi çıkar da sağladı. Verilerimiz, algoritmik sinizmin uygulandığını doğrudan kanıtlıyor: bir dolandırıcı botun engellenme olasılığı, çalınan envanterin değerine doğrudan bağlıdır. 2021'den beri, ticaret askıya alma uygulamasının devreye girmesiyle birlikte, 2.000 $ veya daha fazla değerinde bir skin çalınması, dolandırıcının hesabının yasaklanma olasılığını neredeyse %90'a çıkarmaktadır.

Ancak işte kimsenin bahsetmediği ayrıntı: bu yasak, mağdura bir fayda sağlamıyor. Yasaklanan hesaptaki varlıklar donduruluyor ve fiilen Valve’in ekonomisine geri dönüyor. Şirket, dolandırıcılıkla mücadele bahanesiyle beklenmedik kârları kendine aktarıyor. Ve bu durum sadece CS ile sınırlı değil — dolandırıcılık, Team Fortress ve diğer oyunlarda da yaygın bir şekilde devam ediyor; bu oyunlarda yasaklamalar, yalnızca topluluğun aktif katılımı ve bireysel moderatörlerin hedefli çabaları sayesinde daha agresif bir şekilde uygulanıyor.

3. İş Mantığının Suistimali: Dijital Suç Mahalli Olarak Steam

Valve’in dolandırıcılık endüstrisindeki suç ortaklığını kamuoyuna ifşa etme hakkına sahibiz, çünkü onların çürümüş mimarisini içeriden gördük. Çalışmamızın başında, destek ekibiyle iletişime geçmeye çalıştık. Biletler oluşturduk ve doğrudan kimlik avı açılış sayfalarına yönlendiren alan adlarını ekledik. Rusça hizmet veren dış kaynaklı destek ekibinin ne yanıt verdiğini biliyor musunuz?

"Bağlantıları takip etmemiz yasaktır. Tekrar bir bağlantı gönderirseniz, hesabınızı yasaklayacağız."

Bu bir güvenlik politikası değil. Bu, delillerin gizlenmesidir.

Kimlik avı saldırılarının ezici çoğunluğu platformun kendi içinde yayıldı. Steam, İş Mantığı Suistimali gerçekleştirmek için ideal olan kapalı bir ekosistemdir. Kullanıcıların istemciden çıkmasına bile gerek kalmadı. Saldırganlar, Big Picture modundaki yerleşik tarayıcıyı kullandılar. Saldırı vektörleri basit ama etkiliydi: kişisel mesajlar, yorumlar, "merhaba dostum, hediye etkinliğine katıl, bedava bıçak linki, GABEN kodunu kullan" gibi benzersiz olmayan spam içeren virüslü kullanıcı adları.

Oltalama saldırısını Steam istemcisi kendisi dağıttı, hesabı kendisi ele geçirdi ve skin hırsızlığını kendisi kolaylaştırdı. Şirket, kullanıcılarını yutan bir araç yarattı ve bunu kontrol etmeyi reddetti.

4. 79 Kişiye Milyarlar: Valve’in Açgözlülüğünün Anatomisi

Bu kârın boyutu ve şirketin alaycılığının seviyesi, ancak 2024’teki devasa veri sızıntısından sonra netleşti [3].

Belgeler şok edici bir gerçeği ortaya çıkardı: 2021 itibarıyla şirketin toplam çalışan sayısı tam olarak 336 kişiydi [3]. Ve milyarlarca dolarlık gelir üreten küresel bir tekel olan Steam platformunda doğrudan çalışanların sayısı ise sadece 79 kişiydi [3]. Valve sadece personel maliyetlerinden tasarruf etmekle kalmıyor. İç belgeler, şirketin çalışan başına kârının Google, Amazon ve Microsoft'unkini aştığını övündüklerini gösteriyor.

Bu rakamlar sadece bir iş argümanı değildir. Bu, güvenliğe yönelik mutlak umursamazlığın matematiksel kanıtıdır. Yüz milyonlarca kullanıcıya hizmet veren bir platform, fiziksel olarak 79 kişiyle koruma sağlayamaz.

500.000.000'dan fazla kullanıcı için Steam'i yöneten 79 çalışan.
Bu, her güvenlik mühendisi başına 6,3 milyon kullanıcı demektir. Twitter, her 100.000 kullanıcı başına 1 güvenlik mühendisi bulunduruyordu.
Ama buna ihtiyaçları da yok.

5. Lolzteam ve Çalınan Profillerin Gölge Ekonomisi

Valve’in masalı şöyle: “Hacklendilerse bu kullanıcının kendi suçu.” Gerçek ise farklı: Valve, dolandırıcılık altyapısını kendisi yarattı, buna karşı hiçbir zaman mücadele etmedi ve özellikle BDT ülkeleri ile Çin'i hedef alan devasa bir gölge ekonomi katmanını kasten sürdürüyor. Nedeni basit: kitleyi elde tutmak, korsanlığı telafi etmek ve çalınan varlıkları satmak.

Valve’in görmezden geldiği karaborsa rakamlarına bir göz atalım. LZT Market platformu (Lolzteam), çalınan hesapların satıldığı merkez konumundadır. Listelerdeki gerçek zamanlı bir anlık görüntüye bakalım: şu anda piyasada 578.465 Steam hesabı listelenmiştir [4]. Bunların:

📊 Canlı Veriler — LZT Market Gerçek Zamanlı Anlık Durum
  • 86.668 hesap, bilgi hırsızlığı yoluyla çalınmıştır.
  • 66.744'ü kaba kuvvet yöntemiyle ele geçirilmiştir.
  • 7.081'i doğrudan oltalama yoluyla ele geçirilmiştir.
  • 1.026 hesap, Steam desteği aracılığıyla geri alınmış ve yeniden satılmıştır
    DIŞ KAYNAKLI YOLSUZLUĞUN DOĞRUDAN KANITI

    LZT Market'te 1.026 hesap, “Steam desteği aracılığıyla kurtarılmış” olarak listelenmiş ve yeniden satılmıştır. Valve destek personeli, suçlular için atıl hesaplara erişimi geri kazandırmıştır — bu durum belgelenmiş, sayılabilir ve yasal olarak kovuşturulabilir bir durumdur.

    (dış kaynaklı yetersizliğin doğrudan kanıtı).
  • 126.429 hesapta 5 dolarlık harcama limiti bulunmamaktadır (bu, aktif kullanıcıların bu hesaplara gerçek para harcadığı anlamına gelir).

Kaynak: LZT Market genel API · Belirli bir zamandaki ölçüm · PhishDestroy araştırması, Ağustos 2026

Sadece harcama limiti olmayan hesaplardan kaynaklanan tahmini minimum zarar, şu anda 630.000 doların üzerindedir. Ancak gerçek işlem rakamı bunun yüzlerce katıdır.

Ve burada Nikita adında bir isim ortaya çıkıyor — uzun yıllar boyunca (İrlanda ofisiyle bağlantısı olmayan) Rusça Steam destek dış kaynak hizmetini yönettiği iddia edilen bir kişi. Hesabı doğrudan Lolzteam platformunda kayıtlıydı. Neden? Büyük envanterleri izlemek ve engellemek için mi? Analitik verileri toplamak için mi?

Öyle olsa bile, çalınan profilleri engellemek için gölge forumlara kaydolmaya gerek yoktur. LZT Market, halka açık bir API kullanır. Valve, şifre değişiklikleri, e-posta ayrıştırmaları, otomatik envanter denetleyicileri ve hesap doğrulayıcıları gibi kitlesel ve aynı istekleri açıkça görebilir. Bunların tümü, bilinen proxy çiftliklerinin IP adreslerinden gelmektedir.

Çalınan bir hesabın piyasada listelenmesi davranış kalıbı, Valve’in günlüklerinde bir Noel ağacı gibi parıldıyor. Ancak şirket görmezden gelmeyi tercih ediyor.

6. Felaketin Boyutu: Kayıt Dışı On Milyonlarca Dolar

Valve, karaborsa hakkında rapor yayınlamıyor, ancak rakamlar acımasız. LZT pazarındaki öğe kimlikleri (örn. item_id 252853378 [4]), platformdan 250 milyondan fazla lot geçtiğini göstermektedir. Bunların içinde Steam kategorisi tarihsel olarak %30-40'lık bir paya sahip olmuştur.

Bu, platformun tarihi boyunca 75 ila 100 milyon Steam hesabının platformdan geçtiği anlamına gelir. Aynı çalınan profil, kalıcı olarak yasaklanana kadar onlarca kez yeniden satılabilir ve sonsuz bir işlem zinciri oluşturur.

Her gün, Steam kategorisinde — ucuz otomatik kayıtlardan yüksek değerli kimlik avı yoluyla ele geçirilmiş hesaplara kadar — ihtiyatlı bir tahminle yaklaşık 25.000 işlem gerçekleştirilmektedir. Ortalama işlem fiyatı 150-200 ruble olan bu kategori tek başına günlük 3,5 ila 5 milyon ruble ciro yaratmaktadır. Sadece bu tek platformda Steam etrafındaki gölge pazarın yıllık hacmi on milyonlarca dolara ulaşıyor. Pazar komisyonunu (%8-9) alıyor, dolandırıcılar beklenmedik kârlar elde ediyor ve kullanıcılar para kaybediyor.

Peki Valve ne yapıyor? Valve, 79 çalışanının kârını hesaplıyor ve hiçbir şey olmamış gibi davranmaya devam ediyor.

AKADEMİK HESAPLAMA — Valve’ın ortalama bir oyuncudan ne kadar çaldığı
500M+
Steam hesabı
75-100 milyon
LZT üzerinden hesaplar (ömür boyu)
%15-20
Dünya çapında etkilenen tahmini oyuncu sayısı
450 milyon dolar+
Mağdurların asgari sorumluluğu
LZT Market'in faaliyet süresi boyunca, 75 ila 100 milyon Steam hesabı bu platformdan geçmiştir. Tek bir hesap genellikle onlarca kez yeniden satılmaktadır. İhtiyatlı bir tahminle, dünya çapında her 6 Steam oyuncusundan en az 1'inin en az bir hesabı ele geçirilmiştir. Bu hesapların her biri Steam üzerinden satın alınmıştır — bazıları hırsızlık olayından sonra yeniden satın alınmıştır. Valve, bu zincirdeki her işlemden gelir elde etmiştir: ilk satın alma, yenileme satın alımı ve her skin transferi üzerinden alınan %15’lik Community Market komisyonu. Bu ihmal değildir. Bu, çocuklardan hırsızlık üzerine kurulu kârlı bir iş modelidir.

7. Hırsızlığın Yasallaştırılması ve Steam Kripto Para Aklama Merkezi

Onların kabul etmeyi reddettikleri ekosisteme bir bakın. Lolzteam'de çalınan hesapların satışı için kullanılan altyapı, karanlık web'de gizlenmiyor. Kripto botları (Telegram, Binance [28], Bybit [28], Gate [28]), Rus banka kartları ve hatta PIX veya Alipay aracılığıyla yapılan ödemeleri açıkça kabul ediyor. Her işlemden komisyon alınmaktadır. ABD ve Avrupa vatandaşlarının yazışmaları ve kişisel bilgileri de dahil olmak üzere muazzam miktarda gizli veri bu geçitlerden geçmektedir.

Peki Steam ne yapıyor? Kimlik bilgilerinin değiştiğine dair bir e-posta gönderiyor. Bir çocuğun hesabı çalınırsa (ki bu çocuklar, CS:GO ve PUBG'deki hile endüstrilerinin ana hedef kitlesidir), platform sadece profilin kalıcı bir VAC yasağına tabi tutulmasını seyrediyor. Valve, tüm teknik telemetri verilerine sahiptir: IP adresleri, donanım ve davranışsal metriklerdeki değişikliklerin kalıplarını görebilir. Hırsızlığı gerçek zamanlı olarak durdurabilirler. Ancak hiçbir şey yapmayıp kurbanın yeni bir hesap açmasını ve oyunları yeniden satın almasını beklemek — bu bir tesadüf değildir; bu, onaylanmış bir iş modelidir.

Bu arada, gölge pazarın kendisi de uzun zamandır “bağımsız hackerlar kulübü” olmaktan çıkmıştır. Bu altyapının dayandığı forum, fiilen Rus hükümetine yakın yapılar tarafından kontrol edilmektedir ve Steam, görünüşe göre bu yapılarla oldukça rahat bir şekilde bir arada yaşamaktadır. Roskomnadzor’un [23] bu kaynağı engellemeye yönelik aldığı beş karar, görünmez bir hukuki alanda başarıyla göz ardı edildi ya da temyiz edildi — kendi sonuçlarınızı çıkarın.

7a. Dijital Fiat: Steam Skinleri Neden Oyun Öğeleri Değildir — Bunlar Lisanssız Bir Ödeme Ağıdır

Valve, yıllardır bir hukuki kurgu oluşturmaya çalıştı: görünümlerin gerçek dünyada hiçbir değeri olmayan, sadece “oyun içi pikseller” olduğu iddiası. Bu kurgu, paranın platformlarında gerçekte nasıl dolaştığına dair en temel analiz karşısında çöküyor.

200 DOLARLIK AKSIYOM — fiziksel varlık değerini kanıtlamak

200 dolarlık bir Steam hediye kartı etkinleştirilir. Gerçek ABD doları, Valve’in banka hesabına yatırılır. Bu bakiye, oyun içi bir bıçak satın almak için kullanılır. Şimdi: (1) Bu bıçak, LZT Market’teki bakiyeyi artırarak çalıntı hesapların satın alınmasına kaynak olabilir mi? Evet. (2) Üçüncü taraf pazarlarda (BitSkins, DMarket, Skinport) gerçek ruble, dolar, PayPal veya kripto para karşılığında satılabilir mi? Evet.

Bu, öğenin topluluk talebi ve merkezi platform altyapısı ile desteklenen fiziksel bir değere sahip olduğunu kanıtlar. Gerçek para yatırabilir, bir skin edinebilir ve yaklaşık olarak aynı tutarda nakde çevirebilirsiniz. Bu, likit bir finansal varlığın tanımıdır.

Kesin kanıt: Ait oldukları oyuna sahip olmadan Steam skinlerine sahip olabilir ve bunları saklayabilirsiniz. Bir kullanıcı, çalıştıramadığı bir oyunun piksellerini neden elinde tutsun ki? Yatırım ve işlem amaçlarıyla. Valve, finansal düzenlemelerden kaçınmak için bir yatırım aracı oluşturdu ve buna eğlence adını verdi.
PLAN A — Nakit-Kripto Para Aklama (Kartel Modeli)
KİRLİ NAKİT
kartel gelirleri
STEAM TERMİNALİ
yerel nakit kioskları
1.000 ADET AYNI
DOTA ÖĞESİ
oyun piyasaya sürülmedi
BITSKINS
SATIŞI
harici pazar
TEMİZ
BITCOIN
tamamen aklanmış

Bu bir oyuncu davranışı değildir. Bu bir finansal aktarımdır. Hesapta herhangi bir oyun faaliyetinin olmaması, herhangi bir denetime tabi finansal platformun tespit edip raporlayacağı bir tehlike işaretidir. Valve’in sistemleri bu anormalliği tespit edip hesabı yasaklar — ardından herhangi bir finansal düzenleyiciye rapor vermeden, Zorunlu Kırma yoluyla orijinal nakit yatırımının %100’ünü sessizce elinde tutar.

PLAN B — Kumarhane Aracılığıyla Kripto Karıştırıcı (Kirli Kripto → Temiz Fiat)
KİRLİ KRİPTO
hack gelirleri
STEAM CASINO
(CSGOFast)
kripto para yatırımı
SKİN
OLARAK PARA ÇEKME
, blok zinciri izi yok
KYC PİYASASINDA
SATIŞ
meşru borsa
TEMİZ FİYAT
BANKAYA
TAMAMEN AKLANDIRILMIŞ

Monero veya Tornado Cash'in aksine, Steam skin'leri blok zinciri gezgini uyarılarını tetiklemez. Bankalar, bir oyun pazarında normal bir satış görür. Kirli kripto, Valve'ın platform altyapısı aracılığıyla izlenemez beyaz fiat paraya dönüştürülmüştür. CSGOFast, Ruslara aittir. Kumarhane, birçok AB ülkesinde yasaklanmıştır. Steam, tanıtım uzantısını barındırmaktadır.

YASAL SINIFLANDIRMA: Valve Corporation, Banka Gizliliği Yasası (31U.S.C . §5330) ve AB’deki karşılığı (AMLD6 Direktifi) kapsamında tanımlanan, dünyanın en büyük lisanssız Para Hizmetleri İşletmesi ’ni (MSB) işletmektedir. MSB, üçüncü taraflar adına değer aktaran, değiştiren veya depolayan herhangi bir tüzel kişiliktir. Steam, lisanslı finans kurumlarının çoğunu aşan bir ölçekte bu üç işlemi de gerçekleştirmektedir; bunu tek bir Şüpheli İşlem Bildirimi (SAR) sunmadan, skin işlemlerinde KYC/AML prosedürleri uygulamadan ve FinCEN kaydını yaptırmadan yapmaktadır. Bu, Amerika Birleşik Devletleri’nde federal bir suçtur.

8. Felaketin Ekonomisi: Kara Borsanın Temeli Olarak Steam

Bu tür piyasaların sadece Steam satmadığını söyleyebilirsiniz. Doğru — World of Tanks (~340 bin), Fortnite (~140 bin), TikTok ve Discord profilleri de burada alınıp satılıyor. Ancak Steam, tarihsel olarak bu sektörün temeli ve ana itici gücüdür. Valve envanterleri ve hesapları, bilgi hırsızlarına talep yaratır. Steam sıkı hırsızlık önleme tedbirleri uygulamış olsaydı, hırsızlık yazılımlarının geliştirilmesi ekonomik olarak imkansız hale gelirdi.

Önemli bir ayrıntı: Yalnızca SSFN dosyaları yoluyla çalınan hesaplar, piyasada neredeyse hiç listelenmez. Mobil kimlik doğrulayıcılar, hesabın tamamen ele geçirilmesini zorlaştırdı. Ancak SSFN dosyaları, saldırganlara aktif bir oturum, bir kişi listesi ve toplu olarak kimlik avı mesajları gönderme ya da botnetlere entegre olma olanağı sağlar. Ve eğer hesap gerçekten değerliyse, Steam’in dış kaynaklı destek ekibi devreye girer. Dolandırıcılar sahte aktivasyon anahtarları oluşturur, destek birimine yazışır ve yetersiz (ya da rüşvet almış) çalışanlar pahalı envanteri yeni bir adrese aktarır. Bu durum, "Kurtarılmış Hesaplar" adında tam bir kategorinin ortaya çıkmasına neden oldu — Valve'ın dış kaynaklı destek ekibinin suçlular için fiilen çaldığı ve akladığı profiller.

9. Varlıkların Çoğaltılması ve Gizli El Konulması Efsanesi

Steam Hesap Hırsızlığı Süreci — Valve Her Adımı Görüyor
MAĞDUR
Kimlik Avı/Çalma/Brute
DOLANDIRICI BOT
7 günlük zorunlu bekletme
(Valve, transferi görür)
LZT PAZARI
Ortalama <250 $'dan listelenmiştir
(API denetleyicileri aktif)
ALICI
Yeniden satış / boşaltma / spam
VALVE
Skinler üzerinden %15 komisyon
+ dondurulmuş envanter
7 günlük işlem askıya alma, bir güvenlik önlemi değildir. Bu, Valve'ın hiçbir zaman harekete geçmemeyi tercih ettiği şeffaf bir adli inceleme penceresidir.
Şema: Valve'in Mart 2016'dan bu yana herhangi bir aşamada kesintiye uğratabileceği doğrusal hırsızlık süreci. Her işlem Steam kayıtlarında görülebilir. Harekete geçmek bir tercihti.

Steam, çalınan öğeleri iade etmeyi reddetmeyi meşrulaştırmak için “duping” (öğelerin çoğaltılması) ile mücadele etmenin arkasına sığınmayı sever. Bu, yüzsüz bir yalandır. Duping dönemi 2014'te sona erdi. Aralık 2015'te [14] 7 günlük takas bekletme süresinin getirilmesi (ve ardından daha da sıkılaştırılmasıyla) hırsızlığın lojistiği tamamen doğrusal hale geldi: Mağdur -> Dolandırıcının botu (7 günlük bekletme) -> Gizli pazar.

Bunda "duping" nerede? Bir dolandırıcı bir kurbanı kandırıp nadir bir skin aldıysa, o skin botun elinde kalır. Valve o botu yasaklar. Peki sonra ne olur? Öğe kurbana geri dönmez. Yasaklanan botun envanterinde kalıcı olarak dondurulur. Valve, bu varlığı dolaşımdan çıkararak nadir eşyaların yapay bir kıtlığı yaratır; bu da pazardaki fiyatları doğrudan yükseltir ve şirketin komisyon gelirini artırır.

Bu adalet değil. Bu, gölge el koymadır. Finansal sistemlerde (USDT gibi), bloke edilen fonlar geri ödeme mekanizması yoluyla meşru sahibine iade edilir. Steam, kendi bakiyesini şüpheli kartlarla doldururken geri ödemenin nasıl işlediğini çok iyi bilir — bu tür işlemleri anında engeller. Ancak bir kullanıcının 5.000 dolar değerinde bir öğesi çalındığında, Steam sorumluluktan kaçar. Biletleri kapatır, hesap silme tehdidinde bulunur ve tek bir dolandırıcılık işlemini geri almayı reddeder; bu da asıl amaçlarının varlığı kendilerine mal etmek olduğunu kanıtlar.

9a. Zorunlu Körlük: Valve, El Konulan Yüz Milyonlarca Varlığı Nasıl Gizliyor?

ÜÇ KATMANLI HUKUKİ MİMARİ — Valve, yasaklanmış envanterleri neden görünmez hale getirdi?
1. TOPLU DAVA İÇİN KANITLARI İMHA ETMEK

Yasaklanmış hesap envanterleri halka açıkken, herhangi bir avukat SteamDB, CSGO.exchange veya Backpack.tf adreslerine sorgu gönderebilir ve saniyeler içinde Valve’ın elinde tuttuğu varlıkların denetlenmiş toplamını ortaya çıkarabilirdi. Bu rakam — dondurulmuş kullanıcı varlıklarının tahmini değeri 300 milyon ila 500 milyon dolar — bir toplu davayı onaylamak için gerekli temel rakamdır. Valve bu imkânı kasıtlı olarak ortadan kaldırdı. Envanterleri bir “kara kutuya” hapsederek, davacıların avukatlarının büyük ölçekli zararı kanıtlamak için ihtiyaç duyacağı bağımsız mali denetim izini ortadan kaldırdılar.

2. ÜÇÜNCÜ TARAF OYUN LİSANSLARININ ENGELLENMESİ — HAKSIZ MÜDAHALE

Valve bir hesabı yasakladığında, CD Projekt Red, EA, Ubisoft ve binlerce bağımsız yayıncıya ait oyunlara erişimi iptal eder — bu oyunların lisansları, Valve aracılığıyla değil, söz konusu yayıncılar aracılığıyla kullanıcıya aittir. Valve, bu sözleşme zincirinde bir dağıtıcı ve ödeme ağ geçididir, lisans veren değildir. Steam Marketplace’teki bir anlaşmazlık nedeniyle üçüncü bir tarafça verilen süresiz bir lisansı iptal etmek, “Sözleşmeye Haksız Müdahale”nin klasik bir örneğidir. AB Tüketici Hakları Direktifi uyarınca, söz konusu üründe herhangi bir ihlal olmamasına rağmen geri ödeme yapılmaksızın ücretli dijital içeriğe erişimin engellenmesi, kullanıcının lisans üzerindeki mülkiyet haklarının doğrudan ihlali anlamına gelir.

3. “KALICI” YASAK VERİ TABANI HİLESİ — hukuki taklitçilik

Valve, yasak veritabanına “kalıcı” yazmaz. Belirli tarihler yazarlar: 10 yıl, 25 yıl veya 32 bit Unix zaman damgası taşması — 19 Ocak 2038. Bu teknik bir kaza değildir. Bu, hukuki bir kaçış kapısıdır.

Medeni hukuk sistemlerinde ve AB temel haklar doktrini kapsamında, özel bir şirketin hizmet şartları, yargı denetimi olmaksızın mülkiyet haklarının kalıcı ve geri dönüşü olmayan bir şekilde elinden alınmasını dayatamaz. 25 yıllık askıya almayı “uzun vadeli hizmet kısıtlaması” olarak adlandırarak Valve, mahkemede şöyle iddia edebilir: “Bu geçici bir güvenlik önlemidir, kalıcı bir ceza değildir.” Bu arada kullanıcı, ömrünün geri kalanı boyunca hesabından ve tüm lisanslarından fiilen mahrum bırakılır. Valve, mağdurların çoğunun bunu unutacağını, hayatına devam edeceğini ya da yasak süresini atlatamayacağını umuyor. Bu, veritabanı mimarisi düzeyinde tasarlanmış yasal bir zihin manipülasyonudur.

Sahipsiz Mülk Sorunu: ABD’nin çoğu eyaletinde ve AB üye ülkelerinde, sahibinin erişimi olmadan 3–5 yıl veya daha uzun süre boyunca özel bir kuruluş tarafından elinde tutulan varlıklar , Sahipsiz Mülk Kanunları uyarınca devlete devredilmelidir . Yasaklamalardan sonra yıllarca Valve tarafından elinde tutulan ve yapay kıtlık yoluyla Valve’e dolaylı ekonomik fayda sağlayan dondurulmuş Steam envanterleri, devredilmesi gereken mülkün yasadışı olarak elinde tutulması anlamına gelebilir. Henüz hiçbir eyalet düzenleme kurumu hesap verme talebinde bulunmadı. Talepte bulunduklarında ise Valve’in kara kutusu, en büyük yükümlülüğü haline gelecektir.

Steam’in “çiftlemeyle mücadele” bahanesi, daha ortaya çıktığı anda geçersiz hale gelmiştir. Onaylanmış son eşya çiftleme istismarı, 2014 yılında yamalanmıştır. O zamandan beri uygulanan her yasaklama ve dondurma işlemi, doğrusal bir hırsızlık zinciri üzerinden işledi — Mağdur → Dolandırıcı bot → Pazar → Valve’in dondurulmuş envanteri — ve varlıkların kalıcı olarak elinde tutulması için hiçbir ekonomik gerekçe bulunmamaktadır. Dondurma işleminin tek yararı, yükselen eşya fiyatları, şişirilmiş komisyonlar ve mülke ne olduğu konusunda herhangi bir yasal sorumluluğun kalıcı olarak ortadan kaldırılması yoluyla Valve’in kendisine sağladığı avantajdır.

ABSTRAKTİZM ÖRNEĞİ (TEMMUZ 2018) — Valve’in takasları geri alabileceğine dair belgelenmiş kanıt
PLAN
Takma ad kullanan geliştiriciler Kirill_Killer34 , sahte oyunlar “Abstractism” ve “Climber”ı yüklemek için Steam Direct’in 100 dolarlık yayıncılık ücretini ödedi. Ardından, bu oyunların envanterlerinde, tüm Steam ekonomisindeki en pahalı eşyaların piksel piksel aynısı olan eşyalar oluşturdular: CS:GO AWP | Dragon Lore, Dota 2 Dragonclaw Hook ve TF2 Australium Roket Fırlatıcısı. Binlerce takasçı, takas penceresinde Dragon Lore gibi görünen bir öğe gördü. “Climber” adlı oyun adı ise küçük harflerle gösteriliyordu. Takasçılar, değersiz bir oyundaki boş görüntüler karşılığında gerçek, yüksek değerli öğeleri teslim ettiler. Oyunlar ayrıca, kurbanların bilgisayarlarında sessizce çalışan gizli bir Monero kripto madencisi içeriyordu.
VALVE’İN TEPKİSİ — altın değerinde bir itiraf
Skandal Reddit’te patlak verdiğinde (“Steam Direct’teki kalitesiz oyun geliştiricileri sahte TF2, DOTA2 ve CS:GO eşyaları üretiyor”), resmi Valve geliştiricisi Tony Paloma (u/Drunken_F00l) konuya müdahil oldu. Valve oyunları kaldırdı, geliştiricileri yasakladı, takas uyarı banner’ları (“Bu oyunu hiç oynamadınız”) ekledi ve — en önemlisi — uyarı banner’ları yayınlanmadan önce eşya kaybeden mağdurların eşyalarının iade edileceğini resmi olarak doğruladı. Kullanıcılar eşyalarını geri aldıklarını doğruladı. Geri alma işlemi gerçekleşti. Büyük ölçekte. Ekonomiyi bozmadan.
VALVE’İN “TEKNİK OLARAK İMKANSIZLIK” İDDİASININ MANTIKSAL ÇÜRÜTÜLÜŞÜ
GERÇEK 1 Temmuz 2018’de Valve, Dragon Lore seviyesindeki eşyaların dahil olduğu binlerce sahte takası geri aldı. Ekonomi çökmedi. Kitlesel çoğaltma yaşanmadı. Geri alma işlemi işe yaradı.
GERÇEK 2: 2016 yılından bu yana, kullanıcılar “API” dolandırıcılığı, oltalama veya bilgi hırsızlığı kaynaklı hesap ele geçirmeleri nedeniyle eşyalarını kaybettiğinde, Steam desteği şu yanıtı veriyor: “Eşyanın geri yüklenmesi mümkün değildir ve çoğaltılmaya neden olabilir.”
SONUÇ: Teknik kapasite mevcuttur ve kullanılmış durumdadır. Değişken, teknik yetenek değildir. Değişken, hatanın kimin olduğu konusudur. 2018’de Valve’ın kendi denetim süreci başarısız oldu (sahte oyunları onayladılar). Sorumluluk riski doğrudan ve çok büyüktü. Geri alma işlevi etkinleştirildi. Valve, anomali tespitine yama uygulamayı reddettiği içAPI’daki dolandırıcılar envanterinizi boşalttığında, Valve kendi anlatımına göre suçlu değildir — dolayısıyla geri alma işlevi devre dışı kalır. Dragon Lore’unuz dondurulur. Valve, yeniden satışta %15 komisyon alır.
Birincil kaynak: Reddit başlığı r/Steam · “Steam Direct’teki kalitesiz oyun geliştiricileri sahte TF2, DOTA2 ve CS:GO öğeleri üretiyor” — Valve geliştiricisi tarafından yapılan resmi onay u/Drunken_F00l. Arşivlenmiş. Mahkeme celbi ile talep edilebilir. Bu bir spekülasyon değil — bu, ismi belirtilen bir Valve çalışanının, işlem geri almanın teknik olarak mümkün olduğunu ve uygulandığını doğrulayan, belgelenmiş ve kayıt altına alınmış bir açıklamasıdır. Şu anki “imkansız” tutumları, kanıtlanabilir bir yalandır.
%100 EL KOYMA MEKANİZMASI — neden %15 komisyon yanlış bir rakam?
1. Adım
Fiat para Valve’ın bankasına girer
Kullanıcı, cüzdanına gerçek dolar yatırır. Bu para, Valve’in banka hesabına anında ve kalıcı olarak aktarılır. Steam cüzdanındaki bakiye çekilemez. Valve, paranın %100’üne zaten sahiptir.
Adım 2
Skin = Dijital Borç Senedi
Envanterdeki öğe, dijital bir borç senedidir. Valve, sahibine sanal bir varlık borçludur. Dolaşımda olduğu sürece, ekosistem içinde satın alma gücünü korur. Valve’in iç defterinde bir yükümlülüğü vardır.
Adım 3
Hesap Engelleme = Zorunlu İptal
Hesabı yasaklayın. Dijital borç senedi imha edilir. Valve’ın iç yükümlülüğü ortadan kalkar. Öğeyi destekleyen gerçek fiat para birimi mi? Zaten Valve’ın bankasında. Valve %100’ünü elinde tutar. Bu kurumsal imhadır — hediye kartının süresinin dolmasıyla aynıdır, ancak tek taraflı bir yasaklama kararıyla zorlanmıştır.
%100 EL KONULMASININ ARİTMETİĞİ
%15 modeli (Valve’in iddia ettiği):
Dolandırıcı, çalınan Dragon Lore’u Topluluk Pazarı’nda satar. Valve, 2.000 dolarlık bir skin üzerinden %15 komisyon = 300 dolar alır.
%100 modeli (gerçekte olan):
Valve, dolandırıcı botu yasaklar. Dragon Lore sonsuza kadar dondurulur. Valve, 2.000 dolarlık sanal yükümlülüğü ortadan kaldırır. Asıl alıcı, gerçek para birimiyle 2.000 dolar ödemiştir. Valve, 2.000 doları elinde tutar. Komisyon: %100.
Community Market’taki %15 komisyon, kâr merkezi değildir. Bu sadece gürültüdür. Asıl motor , yasaklama ve dondurma döngüsüdür: kullanıcılar sanal varlıklar edinmek için Valve’in bankacılık sistemine fiat para enjekte eder, bu varlıklar yasaklama yoluyla imha edilir ve fiat para kalır. Valve, yasaklanan envanterin dolandırıcıda mı yoksa meşru bir kullanıcıda mı olduğu ile ilgilenmez. 100.000 dolar değerindeki eşyaların yasaklanması, Valve’in sanal yükümlülüğünden 100.000 doları silerken, asıl 100.000 doları banka hesabında bırakır. Bu bir güvenlik önlemi değildir. Yargı süreci olmaksızın tek taraflı fiat para el koymasıdır.
Yasal sınıflandırma: Geleneksel finans sektöründe, kırılma geliri (talep edilmeyen hediye kartı bakiyeleri, süresi dolmuş sadakat puanları) çoğu yargı bölgesinde düzenlenmektedir — şirketler bunu açıklamak zorundadır ve yasal bir sürenin ardından genellikle devlete devretmek zorundadır. Valve’in yasaklamalar yoluyla zorla gerçekleştirdiği kırılma geliri ne açıklanmakta ne de devlete devredilmektedir . Bu gelir, hiçbir şekilde sınıflandırılmamakta — “Kullanım Koşulları’nın uygulanması” başlığı altında gizlenmektedir. AB muhasebe direktifleri ve ABD GAAP (Genel Kabul Görmüş Muhasebe İlkeleri) uyarınca, açıklanmayan önemli kırılma geliri, herhangi bir kamuya açık beyannamede mali yanlış beyan teşkil edebilir. Valve özel bir şirket olduğu ve kamuya açık mali tablolar sunmadığı için, bu yükümlülük on yıldır sorgulanmadan birikmiştir.
Etkileşimli Demo: Varlık Kurtarma — Tether Protokolü ve Steam Platformu

Yan yana karşılaştırma: Tether’USDT’da (Bybit saldırısı) 10.000 doları nasıl geri kazandı ve Steam Destek ekibi aynı hırsızlığa nasıl tepki verdi? Her ikisini de simüle etmek için ÇALIŞTIR düğmesine tıklayın.

10. Küresel Dolandırıcılık için Bir Eğitim Alanı

PhishDestroy, 2018'den beri dolandırıcılık vakalarını takip ediyor. Bu işin içyüzünü biliyoruz. Steam, siber suçlular için başlıca bir kuluçka merkezi haline geldi. Başlangıçta ilkel brute-force saldırıları gerçekleştiren ve sahte TeamSpeak sunucuları üzerinden hırsızlık yazılımları dağıtan 14-19 yaş arası gençler artık büyüdü. Bugün aynı kişiler, geliştirdikleri teknikleri Web3 sektörüne (Uniswap) [26] ve kurumsal ağlara saldırmak için kullanıyor.

Valve bu nesli yetiştirdi. Cezalandırmayı reddetmeleri, körlükleri ve açgözlülükleri, reşit olmayan dolandırıcılara hırsızlığın güvenli olduğunu gösterdi. Adalet rolünü oynayan ve açıklama yapmadan (VAC algoritmalarının gizliliği arkasına saklanarak) kalıcı yasaklar dağıtan Rusça dış kaynaklı ekip ise bu cezasızlığı sadece pekiştiriyor.

10a. Twitch Örneği: Bir Platform Gerçekten Karşı Koyduğunda Neler Olur?

Valve, büyük ölçekte kimlik avıyla mücadele etmenin imkansız olduğunu iddia ediyor. Twitch ile yapılan karşılaştırma, bunun bir yalan olduğunu kanıtlıyor.

TWITCH SAHTE YAYIN DOLANDIRICILIĞI — ve Twitch'in bunu nasıl ortadan kaldırdığı

Bir süre boyunca Twitch, profesyonel e-spor oyuncularının kimliğine bürünen sahte “Steam skinleri hediye” yayınlarıyla dolup taştı — bunların hepsi de asıl amaç olarak Steam dolandırıcılığı ve kimlik hırsızlığı yapıyordu. Yayınlar, satın alınan trafik yoluyla 20.000’den fazla sahte izleyici topladı. PhishDestroy, kampanyanın seyrini belgeledi ve aktif olarak haber yaptı.

TWITCH’İN TEPKİSİ (GERÇEK)
  • Bildirildiğinde kanalların derhal yasaklanması
  • Proxy havuzlarının yasaklanması — IP aralıklarının tamamı engellendi
  • Algoritma değişikliği: ham izleyici sayısına göre değil, etkileşime göre sıralama
  • Otomatik yasaklama tetikleyicisi: yeni hesap + yayın başlatma + mantıksız izleyici artışı
  • Kampanya süresince ~45.000 kanal kaldırıldı
  • ~2.000 alan adı bildirildi ve kaldırıldı
GÖZLEmlenebilir Düşüş Eğrisi
20.000 izleyici · yasak
10.000 · yasak
3K · yasak
Sona erdi
Sonlandırılmadan önce her bir sonraki yayın daha az izleyiciye ulaştı. Kampanya, birkaç ay içinde yıpranma nedeniyle sona erdi.
Önemli gözlem: Twitch, Steam dolandırıcılıklarıyla mücadele ediyordu — Twitch hesap hırsızlığıyla ya da Twitch sanal eşya dolandırıcılığıyla değil. Kullanıcılarını, farklı bir platform üzerinden para kazanan bir dolandırıcılıktan korumak için önemli kaynaklar — insan moderasyonu, otomatik yasaklama sistemleri, algoritma değişiklikleri — kullandılar. Twitch, kullanıcılarını önemsediği için Steam dolandırıcılıklarıyla mücadele etti. Steam ise kullanıcılarını yeterince önemsemediği için Steam'deki Steam dolandırıcılıklarıyla mücadele etmedi.

Bu karşılaştırma, Valve’in öne sürebileceği son savunmayı da çürütür: sorunun çok büyük ve çok hızlı geliştiği için geniş ölçekte mücadele edilemeyeceği iddiası. Twitch, kararlı ve hedef odaklı platform önlemlerinin, karmaşık dolandırıcılık faaliyetlerini birkaç ay içinde zayıflatıp ortadan kaldırabileceğini kanıtladı. Steam ise on yılı aşkın bir süredir aynı araçlara, daha fazla kaynağa ve hesap sahiplerini korumaya yönelik doğrudan mali menfaate sahipti. Harekete geçmeme kararı her zaman bir tercihti.

EPIC GAMES — İKİNCİ ÖRNEK: AKTİF GERÇEK ZAMANLI ENGELLEME

Valve, çalınan Steam hesaplarından %15 komisyon alırken, Epic Games tam tersi bir yaklaşım benimsedi. Bu araştırmanın yapıldığı sırada, LZT Market’te Fortnite/Epic Games kategorisi için şu aktif sistem bildirimi görüntüleniyordu: “Epic Games (kısmen devre dışı: hesap yükleme ve doğrulama kullanılamayabilir)” — bu, Epic’in arka ucunun, LZT’nin çalınan hesapları doğrulamak ve listelemek için kullandığı otomatik sistemleri aktif olarak tespit edip engellediği anlamına geliyor. Epic sadece dolandırıcılarla mücadele etmiyor. Pazar yerinin altyapısıyla da gerçek zamanlı olarak mücadele ediyor.

EPIC GAMES’İN YAKLAŞIMI
  • LZT Market’API’daki hesap kontrol uç noktalarını aktif olarak engelliyor
  • Otomasyon önleme sistemleri, toplu hesap doğrulama işlemlerini tespit edip devre dışı bırakır
  • Çalınan hesap yükleme kanalları gerçek zamanlı olarak devre dışı bırakılır
  • Sonuç: LZT’deki Fortnite kategorisi “kısmen devre dışı” olarak işaretlendi
VALVE’İN “YAKLAŞIMI”
  • Steam API, LZT Market hesap kontrol araçlarına tamamen açık kalır
  • Otomatik toplu doğrulama isteklerinde hız sınırlaması yok
  • LZT kaynaklı API anahtarları tespit edilmiyor
  • Sonuç: Steam, LZT’nin en büyük ve en aktif kategorisidir

Referans: Bilgi hırsızlığı endüstrisinin oyun kimlik bilgilerine olan bağımlılığı, Infostealers.com’ın “The Future of Cybercrime 2025” (Siber Suçun Geleceği 2025) raporunda belgelenmiştir — bu raporda, oyun hesaplarının bilgi hırsızlığı hedefleri arasında sürekli olarak en yüksek değere sahip olanlar arasında yer aldığı belirtilmektedir. Epic Games’in aktif önlemleri, bunun çözülebilir bir sorun olduğunu göstermektedir. Valve’ın harekete geçmemesi, teknik bir kısıtlama değil, bir politika tercihidir.

11. Kayıtsız Görmezden Gelmenin Kanıtı

Valve’in karaborsaları kasten koruduğunu kanıtlayan reddedilemez bir gerçek var. Yıllar boyunca — vurguluyoruz, yıllar boyunca — çalınan Steam profillerine doğrudan ve açık bağlantılar, gölge pazarların sayfalarında yayınlandı. Valve’ın karmaşık soruşturmalara ihtiyacı yoktu. On satırlık bir komut dosyası, pazarın veritabanını dakikada bir tarayabilir ve hak sahibi tarafından doğrulanana kadar ele geçirilmiş hesaplara bir “Kırmızı Etiket” (KT) koyabilirdi.

Ancak bu yapılmadı. Milyonlarca işlem, “uygun körlük” örtüsünün altında gerçekleşti. Piyasalar, profilleri bağımsız araştırmacılardan gizlemek ve gizlilik ayarlarını atlatmak için ancak son zamanlarda (steam-preview aracılığıyla) verileri proxy üzerinden aktarmaya başladı. Ancak tarih her şeyi hatırlar. Valve, tek bir tıklamayla bu piyasayı yok edebilirdi. Bunun yerine, piyasadan kâr elde etmeyi tercih ettiler.

12. Dijital Parmak İzi: Piyasaları Proxy'lemek Neden Valve'i Kurtarmıyor?

Gölge piyasaların en yeni savunma mekanizması — Steam Preview aracılığıyla bağlantıları proxy'leme — Valve tarafından, harekete geçmemeleri için bir başka uygun bahane olarak kullanılıyor. Şirket, çalınan profilleri tespit etmenin artık kendileri için "daha zor" olduğunu iddia ediyor. Bu tam bir yalandır. Valve’in güvenlik sistemleri için, satışa çıkarılan bir hesap cam kadar şeffaf kalır.

Dijital Parmak İzi Yoluyla Tanımlama: Pazarın önizleme dökümü, kesin satın alma tarihlerini ve tutarlarını (örneğin, 15 Haziran 2026 tarihli -2,85 EUR), kesin kayıt tarihini ve bakiyeyi açıkça yayınlar. Valve'in veritabanında, işlem geçmişi tamamen aynı olan iki hesap fiziksel olarak mevcut değildir. Destek ekibi tarafından yapılan basit bir SQL sorgusu, hesaba doğrudan bağlantı bir proxy arkasında gizlenmiş olsa bile bu profili milisaniyeler içinde bulur.

API Anomalileri ve Engelleme Kalıpları: Bir önizleme oluşturmak için, gölge piyasanın kontrolcüsü Steam API'sine sorgu gönderir. Hesapta ise o anda karakteristik bir zincirleme reaksiyon tetiklenir: e-posta değişikliği, şifre sıfırlama, Steam Guard'ın yeniden bağlanması ve eşzamanlı bir envanter değerleme talebi; bunların tümü birkaç dakikaya sıkıştırılır. Tüm bunlar, bilinen proxy çiftliklerinin IP adreslerinden gerçekleşir.

13. Ele Geçirmenin Evrimi: SSFN'den Pass-the-Cookie ve JWT'ye

Valve'in en büyük suçu, skin hırsızlığı değildir. Asıl suç, kendi mimarilerindeki güvenlik açıkları yoluyla kötü amaçlı yazılımların yayılmasını bilinçli olarak kolaylaştırmaları ve küresel botnetlerin finansmanına katkıda bulunmalarıdır.

Uzun bir süre boyunca, oturum ele geçirmenin başlıca vektörü SSFN dosyalarıydı [27]. Günümüzde sektör daha da ilerlemiştir: saldırılar, web oturum çerezlerini ve JWT belirteçlerini (JSON Web Tokens) ele geçirmeye kaymıştır [21]. Dolandırıcılık mimarisi daha akıllı hale geldi — saldırganlar, Steam sunucularına doğrudan istek göndermeden bu belirteçleri yerel olarak doğrulamayı öğrendi; bu da, söz konusu sistemlerin sıkı izleme için yapılandırılmamış olması durumunda (ki öyle de), bu tür saldırıları Valve’in ilkel dolandırıcılık önleme sistemleri için görünmez hale getiriyor.

Teknik mekanizma şu şekilde işliyor:

Adım 1. Güven Altyapısı: Ücretsiz Bir Montaj Hattı Olarak: Çalınan tek bir jeton, korunan bir hesabın bağlantısını tamamen kesmek için genellikle yetersiz olduğundan, saldırganlar elde ettikleri oturumdan farklı bir kaynak elde ederler — güven. Bir komut dosyası, kurbanın sohbetlerine erişim sağlar ve tüm kişi listesine kimlik avı bağlantıları veya virüs yükleyicileri gönderir. Steam, botnetlerin geometrik olarak genişlemesi için mükemmel ve ücretsiz bir motor olarak iç P2P altyapısını hackerlara cömertçe sunar.

Adım 2. Suç Teşkil Eden İhmal (UEBA’yı Göz Ardı Etme): İster belirli bir donanıma bağlı eski bir SSFN olsun, ister modern oturum çerezleri — Steam, anomalilerin %100’ünü algılar. Örneğin Moskova’daki bir bilgisayara meşru olarak verilen bir token aniden Almanya’daki bir özel sunucudan etkinlik başlattığında, herhangi bir normal şirket (örneğin Google) oturumu anında sonlandırır ve kırmızı alarm verir: “Oturum ele geçirildi. Bilgisayarınız bir bilgi hırsızı ile enfekte oldu." Steam bunu yapmaz. Botun tüm arkadaş listesini taramasına ve yüzlerce yeni makineyi enfekte etmesine izin verirler.

Etkileşimli Demo: JWT P2P Yayılma Motoru
JWT_PROPAGATION_ANALYSIS_ENGINE
OTURUM: GRAFİK DERİNLİĞİ: 2 TEHLİKE ALTINDAKİ DÜĞÜM SAYISI: 1 PROTOKOL: JWT_P2P_RELAY MOTOR SAATİ:
ZAMAN DAMGASI STEAM_ID64 JWT_HASH SALDIRI VEKTÖRÜ DURUM

Tek bir ele geçirilmiş JWT jetonunun Steam'in P2P arkadaş ağı altyapısı üzerinden nasıl yayıldığının gösterimi.

Adım 3. Küresel Hasar (Kurumsal Çöküş): İnternetin tamamı için asıl tehdit burada yatmaktadır. Steam, kullanıcıya oturumun ele geçirildiğini bildirmediğinden, kişi güvenliği ihlal edilmiş bilgisayarının başında kalmaya devam eder. Bir uyarı gelseydi, kullanıcı işletim sistemini derhal silerdi. Ancak Steam sessiz kalır. Aynı kişi, aynı virüs bulaşmış bilgisayardan kurumsal VPN'ine, iş e-postasına ve kripto cüzdanlarına giriş yapmaya devam eder.

Oturum ele geçirme anormalliklerini görmezden gelerek Steam, sadece oyun içi piksellerin çalınmasına izin vermekle kalmıyor. Kullanıcıdan, sisteminde bir bilgi hırsızının çalıştığı gerçeğini gizliyor. Bu kurumsal körlük, doğrudan milyonlarca dolarlık zarara yol açan büyük kurumsal veri ihlallerine ve altyapı güvenliği ihlallerine yol açar.

4. Adım. Yalanın Ortaya Çıkarılması: Avukatların Verileri

Valve, sık sık karmaşık hırsızlık zincirlerini izlemek için “teknik kapasitesinin olmadığı” veya güvenlik ihlalinden “kullanıcının sorumlu olduğu” iddiasının arkasına sığınır. Ancak, bizim ortaya çıkardığımız, Avrupa’daki avukatları (Taylor Wessing) [9] tarafından uygunsuz bir şekilde sansürlenmiş belgeler, bunun tam tersini kanıtlamaktadır.

Sansürlenmemiş GDPR talep verilerinde [10], şunu açıkça gördük: Valve kesinlikle her şeyi kaydediyor. Donanım, IP adresleri, cihaz değiştirme geçmişleri ve davranış kalıpları hakkında kapsamlı telemetri verileri topluyorlar. Bir hesabın ele geçirildiği anı biliyorlar. Bilgi hırsızlığı yapan yazılımların ve spam gönderen yazılımların çalıştığını görüyorlar. Otomatik engelleme ve Kırmızı Etiket verme için gerekli tüm araçlara sahipler. Harekete geçmemeleri, bilinçli bir kurumsal tercihtir.

5. Adım. Gerçek Niyetler: Bunun Valve’a Ne Fayda Sağladığı

"Teknik imkansızlık" yalanı, soğuk bir ekonomik hesaplamayı örtbas ediyor.

Komut Dosyaları Aracılığıyla Destek Maliyetinin Optimize Edilmesi: Şüpheli bir oturumu engellemek, işlenmesi gereken bir kullanıcı bileti almak anlamına gelir. Olayı basitçe görmezden gelmek daha kârlıdır. Steam, dolandırıcıların çok iyi bildiği ve istismar ettiği ilkel komut dosyası mantığına dayanır. Rusça destek personeli muhtemelen bu algoritmaları inceliyor, ancak güvenlik açıklarını gidermek için değil. Algoritma doğru şekilde yapılandırılmışsa, Kırmızı Etiket vermek hiçbir insan gücü gerektirmez. Eskiden, VPN aracılığıyla yeni bir IP adresinden kurtarma işlemi simüle edilerek Kırmızı Etiket otomatik olarak kaldırılabilirdi. Artık ise, kullanıcıların destek ekibiyle iletişime geçmelerini tamamen engellemek amacıyla bilet işleme süreleri kasıtlı olarak uzatılıyor. Bir destek çalışanının çözülmemiş bir bileti tek taraflı olarak kapatabilmesi ise kurumsal alaycılığın doruk noktasıdır.

Para Döngüsü: Spam göndererek arkadaş listesini tüketmiş bir ele geçirilmiş hesap, sonunda VAC yasağı veya topluluk yasağı alır. Mağdur (veya aldatılmış kişiler), yeni bir hesap açar ve aynı oyunları tekrar satın alır. Şirket, tek bir kullanıcıdan iki kat gelir elde eder.

Gölge Piyasa ile Simbiyoz: Ne kadar çok hesap çalınırsa, LZT Market ve diğer hacker borsalarının çarkları o kadar hızlı döner. Bu gölge faaliyet, paradoksal bir şekilde (özellikle hile endüstrisinin geliştiği bölgelerde) devasa bir kitlenin ilgisini canlı tutar. Ve çalınan görünümlerin dahil olduğu sonraki her işlem, Valve’e hak ettiği komisyon yüzdesini yine de getirir.

14. Hayat Ticareti: Steam’in Aslında 2 Dolara Sattığı Şey

Valve, gizliliğe önem verdiğini iddia ediyor. Peki, piyasada birkaç dolara ele geçirilmiş bir profil satın alan bir saldırgan aslında ne elde ediyor? Steam, kredi kartı numarasının tamamını göstermez, ancak sosyal mühendislik açısından çok daha değerli bir bilgiyi eline geçirir.

Etkin bir oturum (SSFN, çerezler veya JWT) sayesinde bir hacker, birkaç tıklamayla kaydedilmiş fatura adresini — kurbanın gerçek adı, soyadı, şehri ve posta kodunu — elde edebilir. Steam’in yerleşik veri paneli aracılığıyla, IP adresi geçmişine ve diğer platformlara (Twitch, Xbox) bağlantılara erişim elde ederler. Ayrıca destek bileti geçmişine bakarsanız, kullanıcıların doğrulama amacıyla gönderdiği, sansürlenmemiş banka makbuzlarının arşivlerini ve fiziksel disklerden alınan aktivasyon anahtarlarının fotoğraflarını bulabilirsiniz.

0,08 DOLARLIK BİR STEAM HESABINDA ASLINDA NELER VAR — OYUN İÇİ ÖĞELERİN ÖTESİNDE
ÇOCUKLARIN KİŞİSEL VERİLERİ
Gerçek ad, soyad, ev adresi, posta kodu — makbuzlardan ve destek biletlerinden. Reşit olmayanlar, aktivasyon anahtarlarıyla ilgili yardım talep ederken rutin olarak ev adreslerini paylaşırlar.
IP ADRESİ GEÇMİŞİ
Ev IP adresleri ve donanım kimliklerinin tam günlüğü. Ev ağını, İnternet Servis Sağlayıcısını (ISS) ve coğrafi konumu ortaya çıkarır. Hedefli oltalama saldırıları için doğrudan hedef ve — çatışma bölgelerinde — fiziksel risk oluşturur.
KİŞİSEL FOTOĞRAFLAR VE SOHBETLER
Destek biletleri aracılığıyla: CD anahtarlarının fotoğrafları, makbuzlar, aile fotoğrafları. Özel sohbet arşivleri, yıllara dayanan konuşmaları saklar — sosyal medya hesaplarına bağlantılar, şifreler, aile bilgileri.
PLATFORM ARASI ERİŞİM
Steam profilinin Twitch, Xbox, Discord ve YouTube'a bağlantıları. Aktif JWT oturumu, paylaşılan kimlik bilgilerine erişim sağlar. Virüs bulaşmış bilgisayar = kurumsal VPN, e-posta, kripto cüzdanları.
Valve'in kendi GDPR günlükleri, tüm bu verileri topladıklarını doğrulamaktadır. GDPR Madde 15 uyarınca verileri açıklamaya zorlandıklarında, donanım parmak izlerini, IP geçmişlerini ve davranış günlüklerini teslim ettiler — ardından bunları siyah bir PDF katmanı altında gizlemeye çalıştılar. Taylor Wessing hiçbir şeyi sansürlemedi. Veriler tamamen okunabilir durumdaydı. Orijinal sahibi bu verileri almadan önce en az 5 taraf tarafından görüldü.

Ancak en endişe verici husus sohbet günlükleridir. Valve'ın yıllardır kişisel yazışmaların şifrelenmemiş arşivlerini nasıl özenle sakladığını görüyoruz. Bu arşivlerde gençler, gerçek sosyal medya hesaplarına bağlantılar bırakıyor, sorunlarını paylaşıyor, yerel sunucuların şifrelerini ve ev IP adreslerini gönderiyor. Ele geçirilmiş oturumları anında sıfırlamayı reddederek ve bilgi hırsızlarını koruyarak Steam, kullanıcıların yaşam öykülerini ve dijital güvenliklerini gölge piyasaların vitrinlerinde sergilemiş oluyor.

14a. 1,60 Dolarlık Dijital Dosya: Steam, Çocukların Hayatlarını Gizli Piyasalara Nasıl Satıyor?

Valve, hesap güvenliğinden bahsederken envanter değerinden söz eder. Ancak çalınan bir profilin gerçek bedeli piksellerle ölçülmez. Milyonlarca genç için Steam bir mağaza değil, en önemli sosyal ağdır. Başarılarını, sırlarını, ilişkilerini ve ilk aşklarını barındırır.

Bir hacker bir hesabı çaldığında ve bunu 150 ruble (yaklaşık 1,60 dolar) karşılığında LZT Market’e satarsa, alıcı sadece oyunlara erişim hakkı elde etmez. Bir çocuğun hayatının şifrelenmemiş bir arşivini de ele geçirir.

SOHBETLER, FOTOĞRAFLAR VE ÖZEL YAŞAM

Steam, gigabaytlarca kişisel mesaj depolar. Gençler, günlük iletişimleri — itiraflar, tartışmalar, yaşam planları — için oyun içi istemciyi kullanır. Gizli forumlarda belgelenen vakalar, reşit olmayanların kişisel ve mahrem fotoğraflarını içeren sızdırılmış günlük arşivlerini göstermektedir. Valve bu içeriği denetlememekte, uçtan uca şifreleme uygulamamakta ve korsanların tüm bu verileri tek bir dışa aktarımla sızdırmasına izin vermektedir.

IP ADRESLERİ VE FİZİKSEL TEHDİT

Gençler özel sunucularda birlikte oyun oynarken, ev IP adreslerini ve açık bağlantı noktalarını doğrudan Steam sohbetinde paylaşıyorlar. Bu veriler yıllarca şifrelenmemiş günlüklerde kalıyor. Çalınan bir hesabı satın alan kişi için bu, DDoS saldırıları, hedefli oltalama, ev ağı taraması veya swatting için hazır bir veritabanıdır. Dijital tehdit, dakikalar içinde fiziksel bir tehdide dönüşüyor.

CD ANAHTARININ SAÇMALIKLARI

Bir çocuk sosyal hayatını kaybettiğinde, Steam destek ekibi 10 yıl önce hediye edilen bir oyunun CD anahtarının fotoğrafını ister. Donanım parmak izlerini, coğrafi konumu ve yıllarca süren davranışsal telemetri verilerini saklayan bir şirket, bir genci çöp yığınını karıştırıp bir karton kutu aramaya zorluyor. Bu bir güvenlik sistemi değil. Bu, yardımı yasal olarak reddetmek için kasıtlı olarak tasarlanmış bir mekanizmadır.

► LZT Market’te 150 ruble (1,60 $) karşılığında satın alınabilecekler: aktif Steam oturumu • yıllara ait özel sohbet kayıtları • ev IP adresi geçmişi • bağlı Twitch/Xbox/Discord hesapları • fatura adresi ve posta kodu • arkadaş listesi (200'den fazla kişi) • tüm destek bileti geçmişi • donanım parmak izi (kurumsal VPN'lere karşı kimlik bilgisi doldurma saldırıları için). Bu bir oyun hesabı değil. Bu, bir reşit olmayan kişiye ait eksiksiz bir kişisel istihbarat dosyasıdır.
COPPA İHLALİ — ÇOCUKLARIN ÇEVRİMİÇİ GİZLİLİĞİNİN KORUNMASI KANUNU
50.000$+
İhlal başına FTC cezası
<13
COPPA'nın kapsadığı yaş sınırı
70 milyon+
LZT aracılığıyla satılan
hesap sayısı (toplam)
COPPA'NIN GEREKTİRDİKLERİ — STEAM'İN GÖZ ARDI ETTİKLERİ
COPPA'nın zorunlulukları
  • 13 yaşından küçüklerin verilerini toplamadan önce doğrulanabilir ebeveyn onayı
  • Açık ve net veri saklama ve silme politikası
  • Onay olmadan çocukların kişisel bilgilerinin üçüncü taraflarla paylaşılmaması
  • Veri asgari düzeyde tutulması — yalnızca gerekli olan verilerin toplanması
Steam’in fiili uygulaması
  • IP geçmişi, coğrafi konumlar, donanım parmak izleri — ilk günden itibaren kaydedilir
  • Özel sohbet arşivleri, silme mekanizması olmaksızın yıllarca saklanır
  • Kişisel bilgiler dış kaynaklı destek hizmetleriyle paylaşılır (Taylor Wessing tarafından doğrulanmıştır)
  • Kullanıcı verilerini içeren JWT oturum belirteçleri, ele geçirilmiş hesaplar aracılığıyla gölge forumlara sızıyor
FTC’nin kullandığı hesaplama: Doğrulanabilir ebeveyn onayı olmadan toplanan, işlenen veya aktarılan her bir çocuğun kaydı, ayrı bir COPPA ihlali olarak değerlendirilir ve 50.000 dolar veya daha fazla sivil ceza ile sonuçlanır. Steam, yeni kullanıcıların yaşını doğrulamıyor. Ebeveyn onayı talep etmiyor. Yıllara dayanan sohbet günlüklerini, IP geçmişlerini ve davranış profillerini saklıyor — ardından bu verilerin, 1,60 $ karşılığında LZT Market listelerine düşen güvenliği ihlal edilmiş JWT belirteçleri aracılığıyla platformdan çıkmasına izin veriyor.
FTC’nin hesaplamasını çoğaltın: LZT’de faaliyet süresi boyunca 70 milyon hesap satıldı. İstatistiksel olarak ihtiyatlı bir tahmin, 13 yaş altı kullanıcıların oranını Steam’in kendi raporuna göre oyuncu tabanının %10–15’i olarak belirler. Bu da 7–10 milyon potansiyel COPPA ihlali demektir. Her bir ihlal için 50.000 dolar hesaplandığında, medeni hukuk sorumluluğu 350 milyar ila 500 milyar dolar arasındadır — bu rakam, “GDPR ” davası, eyalet başsavcılarının davaları ve toplu davalar hesaba katılmadan önce geçerlidir. Yaptırımlar siyasi nitelikte olduğu için bu rakam kesin değildir. Ancak sorumluluk yapısal olarak mevcuttur ve Valve, bugüne kadar tek bir kez bile COPPA denetimi gerçekleştirmedi.

16a. Endüstriyel Veri Ayrıştırma: Valve’in Açık API Adresi, Kurban Seçme Platformu Olarak Kullanıldı

Dolandırıcılar hedeflerini nasıl belirlediler? Çocuklar nasıl endüstriyel ölçekte mağdur oldular? Çünkü Valve, veritabanının kapılarını ardına kadar açık bırakmıştı.

HATLER DÖNEMİ — Endüstriyel kurban tarayıcısı olarak Steam API

Yıllar boyunca, karaborsa operatörleri, Valve’in açık API’sini kullanarak endüstriyel ölçekte Steam kullanıcılarını taramak için özel yazılımlar (Hatler gibi araçlar dahil) kullandılar. Dolandırıcılar, filtreleri bir perakende platformunun ürün aramalarını yapılandırdığı şekilde yapılandırdılar:

Filtre: Grup üyeleri. Belirli bir oyun topluluğunun tüm üyelerini tarayın. Popüler bir yayıncının hayranlarını hedefleyin.
Filtre: Envanter değeri. CS:GO Covert seviyesi öğeler veya Dota 2 Arcanas içeren açık envanterlere sahip tüm kullanıcıları bulun.
Filtre: Çevrimiçi durum. Şu anda aktif olan tüm kullanıcıları bul. En uygun kimlik avı penceresi: şu an.
Brute-force yedekleme. Grup tabanlı hedefleme yetersiz kaldığında, tarayıcılar SteamID aralıklarını brute-force yöntemiyle taradı: ucuz genel proxy'ler aracılığıyla bir seferde 20 milyon ID. Valve bunda bir sorun görmedi.
BOTNET MAKİNESİ — 300.000 bot, milyonlarca mesaj, sıfır önlem
300 bin
Aktif çiftlik başına
bot sayısı
10-30K
Tek
operatör başına bot sayısı
M/gün
Gönderilen aynı kimlik avı
mesajları

Valve, “gelişmiş algoritmalara” sahip olduğunu iddia ediyor. Gelişmiş bir algoritma, her gün aynı hedefler, aynı proxy aralıklarından, aynı anda milyonlarca aynı mesajı gönderen 300.000 hesabı nasıl tespit edemez? Tespit edemiyor değil. Görmezden geliyor. Oltalama altyapısına verilen tüm gerçek zarar, PhishDestroy gibi bağımsız projeler tarafından verildi — platformundaki çocukları koruması gereken, şişirilmiş bir güvenlik departmanına sahip milyarlarca dolarlık bir şirket tarafından değil. Valve, çocukları korumadı. Dolandırıcılara, onları bulmaları için elverişli bir API sağladı.

15. Çocukların Gözyaşları Üzerine İnşa Edilmiş “Verimlilik”: Tam Bir Kayıtsızlığın İş Modeli

Valve, finansal analizleriyle övünmeyi çok sever: Birkaç düzine mağaza çalışanı başına yüz milyonlarca dolarlık kâr. Teknoloji endüstrisinin gözünde Gabe Newell, genellikle bir optimizasyon dehası olarak görünür. Ancak pembe gözlüklerimizi çıkaralım ve olayları olduğu gibi adlandıralım: Bu "verimlilik", kendi kullanıcılarının güvenliğini sağlamayı mutlak ve alaycı bir şekilde reddetmenin bedeli karşılığında elde edildi.

Çocuk güvenliği veya veri ihlalleriyle ilgili en ufak bir skandalda piyasa değeri anında çöken halka açık şirketlerin (Roblox veya Tencent gibi) aksine, özel bir şirket olan Valve kimseye hesap vermek zorunda değildir. Bir yönetim kurulları yoktur. Kurumsal yatırımcıları yatıştırmaya gerek duymazlar. Güven ve Güvenlik ile dolandırıcılıkla mücadele departmanlarına harcama yapılmaması, yönetim kadrosu için doğrudan milyarlarca dolarlık kişisel servete dönüşen ideal bir para basma makinesi kurmuşlardır.

Bu “aşırı optimizasyon”un bedeli, milyonlarca ele geçirilmiş hesap, internete sızdırılan gençlerin kişisel yazışmaları, gelişen bir karaborsa ve dolandırıcılar için tam bir cezasızlıktır. Valve, dolandırıcıları sadece “fark etmiyor” değildir. Bu konuda hiçbir şey yapmamak, şirket için ekonomik olarak kârlıdır.

16. Steam API: Hackerlar için Kurumsal Bir Araç Seti

Hırsızlığı kontrol edemediği iddiasıyla ilgili Valve’in yalanını inceleyelim. İsterlerse, herhangi bir destek çalışanı bir karaborsaya gidip listelenen bir Steam hesabının bağlantısını alabilir ve kendi sunucu günlüklerine bakarak, o profilin envanterini değerlendirip forumda bir döküm oluşturmak için tam olarak hangi API anahtarının ve hangi IP adresinden şu anda bu işlemin yapıldığını görebilir.

Valve, bir proxy ağı ve yüzlerce API anahtarı görür. Bunların çoğu muhtemelen daha önce çalınan hesaplardan elde edilmiştir. Şirket ne yapmalı? Güvenliği ihlal edilmiş anahtarları iptal etmelidir. Ancak Steam bunu yapmıyor. Neden? Muhtemelen ağlarına “meşru” hizmetlerin de takılmasından korkuyorlar — rulet siteleri, yasadışı kutu açma kumarhaneleri ya da AML prosedürleri olmaksızın piksellerin kripto parayla takas edildiği üçüncü taraf pazar yerleri gibi. Bu ekosistemin tamamı bir gri bölgede varlığını sürdürüyor, vergilendirilmeden muazzam bir trafik yaratıyor. Ve Valve bununla tamamen bir sorunu yok.

Steam’in Hizmet Şartları, herhangi bir otomasyonu açıkça yasaklamaktadır. O halde akla mantıklı bir soru geliyor: Neden resmi Steam API’si, hesapların otomatik olarak ele geçirilmesi (ki bu milisaniyeler sürer) veya mobil kimlik doğrulayıcıların toplu olarak bağlanması için ideal olan işlevler içeriyor?

Steam, SMS aktivasyon hizmetlerinden alınan sanal (VoIP) numaraların hesaplara toplu olarak bağlanmasına neden izin veriyor? Bu tür numaraları filtrelemenin çözümü çok basit: herhangi bir normal hizmetin kullandığı standart HLR aramaları. Ancak Steam bunu yapmıyor. Belki de, övünmeyi sevdikleri etkileyici "çevrimiçi rekor" rakamlarını elde etmek için bot çiftlikleri onlar için avantajlıdır?

Bir kullanıcı hile yaptığı için VAC yasağı [15] aldığında, bu yasak aynı telefon numarasına bağlı tüm hesapları etkiler. Ancak belirli bir VoIP numara havuzundan yüzlerce hesap ele geçirildiğinde — Valve bu numaraları yasaklamaz. Herhangi bir normal hizmet (Telegram, Netflix, Apple, Google) gereksiz veya güvenliği ihlal edilmiş telefon numaralarını engeller. Ancak Valve için güvenlik, içi boş bir kelimedir.

Valve’in Sorumluluğunu Ortaya Çıkaracak Beş Yasal Vektör
Yön 1: OFAC Yaptırım İhlalleri ve Kara Para Aklama

2021'den beri yaptırım uygulanan bölgelerden (Kırım, DNR, LNR) doğrudan işlemler ve cüzdan yüklemeleri devam ediyor. Gölge aracılar ve bölge değiştirme yoluyla yaptırım uygulanan ödeme ağ geçitlerinin (Tinkoff Bank) kullanılması. Kullanım Koşulları’ndaki öz-sertifikasyon maddeleri hukuken geçersizdir — Valve, donanım telemetrisi ve trafik yönlendirmesini tam olarak toplar; bu da, OFAC doktrini kapsamında tanımlanan “Kasıtlı Körlük” uyguladıkları anlamına gelir.

Hedefler: DOJ NSD · OFAC · FATF
Vektör 2: Bilgi Çalma Yazılımlarının Dağıtımında Suç Ortaklığı (CISA / IC3)

Anormal coğrafi konum değişikliğinde JWT/çerez oturumunun anında geçersiz kılınmaması. Steam'in P2P altyapısı (sohbetler, arkadaş listeleri) botnet genişletme motoru olarak kullanılıyor. 2 dolarlık çalınan bir günlük, kurumsal bir kilitlenmeye, 17 milyon dolarlık fidye talebine ve 100 milyon doların üzerinde toplam zarara neden oldu. Valve'in sessizliği, bu durumu mümkün kılan mekanizmadır.

Hedefler: CISA · IC3/FBI
Vektör 3: GDPR İhlalleri — Reşit Olmayanların Kişisel Bilgilerinin İfşa Edilmesi

Taylor Wessing'in uygun şekilde sansürlenmemiş GDPR DSAR yanıtı, reşit olmayanlar da dahil olmak üzere üçüncü taraflara ait Kişisel Tanımlanabilir Bilgileri (PII) ifşa etti. Para cezaları, küresel gelirin %4'üne ulaşıyor. Resmi yanıtlarda veri sızdıran ve saat başına 1.500 € fatura kesen seçkin avukatlar, Valve içinde Veri Koruma Görevlisi fonksiyonunun operasyonel olarak mevcut olmadığını kanıtlıyor.

Hedefler: AB Veri Koruma Otoriteleri (CNIL, BfDI, AP, DPC)
Vektör 4: Kurumsal Dolandırıcılık ve Hayali Kullanım Koşulları (FTC / SEC)

Steam Kullanım Koşulları (ToS) tüm otomasyonları yasaklamaktadır. Steam API'si, çalınan hesapları doğrulayan LZT Market denetleyicilerinden gelen milyonlarca günlük isteği eşzamanlı olarak işlemektedir. 500 milyon kullanıcı için 79 çalışan, güvenlik için hiçbir zaman bütçe ayrılmadığının matematiksel kanıtıdır. Yasaklanan botlarda dondurulmuş envanter (Gölge El Koyma), yasakların adalete değil, Valve'in ekonomisine hizmet ettiğini kanıtlamaktadır.

Hedefler: FTC (UDAP 5. Bölüm) · SEC
Vektör 5: İç Yolsuzluk ve Düzenlenmemiş Sanal Para Birimi

Destek temsilcileri, sistem ayrıcalıklarını kullanarak Dragon Lore/Dota kuryelerini kopyaladı ve bunları Çin borsaları aracılığıyla satarak kar elde etti. Kripto rüşvet karşılığında ticaret yasağı kaldırma hizmetleri sattılar. Steam Cüzdanı ve skin ekonomisi, KYC/AML olmadan suç örgütlerine hizmet eden, denetimsiz bir sanal para birimi olarak işlev görüyor. Adli analizler, destek personelinin kripto cüzdanlarını %100 AML uyarısı alan adreslerle ilişkilendiriyor.

Hedefler: FinCEN · DOJ Ceza Dairesi
Washington Kalkanı ve Moskova Yayı: Valve'ın Hukuki Şizofrenisi

Valve, dünyanın %99'u için aşılmaz bir hukuki kale inşa etmiştir: "Tüm ihtilaflar münhasıran ABD'nin Washington eyaletindeki King County'de çözülecektir." — kendi kullanıcılarına karşı mükemmel bir kalkan.

Ancak son madde şöyle diyor: "Rusya'da yaşayan bir tüketiciyseniz, yerel Rus devlet mahkemelerine de başvurarak çözüm arayabilirsiniz."

Valve, 195 ülke arasından, modern tarihin en ağır uluslararası yaptırımlarına maruz kalan bir devlet olan Rusya Federasyonu için özel bir hukuki istisna tanıyor.

Kırım, DNR ve LNR, Rusya anayasasına göre “yerel Rus devlet mahkemeleri”nin yetki alanındadır. Bu işgal altındaki ve yaptırım uygulanan bölgelerde ikamet eden bir kişi, böyle bir mahkemede Valve’a dava açarsa — Valve buna uyar mı?

Eğer EVET ise

Valve, ilhakı tanır ve OFAC yaptırımlarını doğrudan ihlal eder.

HAYIR ise

Valve, kendi Kullanım Koşullarını ihlal eder ve kullanıcıları dolandırır; bu da, o kadar çaba göstererek uymaya çalıştığı Rus yasalarını çiğnemesi anlamına gelir.

Şah mat, Taylor Wessing. Sizi ya yalancı ya da uluslararası yaptırım kaçakçılığının suç ortağı yapan bir kural hazırladınız. Hangisini seçeceğinize karar verin.

OFAC Sanctions Breach Docket — CRIMEA VIOLATION 20, COMPLIANCE ERROR, SOURCE 1 LEAKED
PhishDestroy tarafından bu soruşturmada belgelenen OFAC yaptırım ihlali kategorileri.

Valve, kurallara aykırı davranışların (otomasyon, VPN kullanımı, farming, bot çalıştırma) platformun hayatta kalması için temel bir koşul olduğu bir ekosistem yaratmıştır. Hackerlara mükemmel bir araç seti (açık API) sunarken, sanal numaralara göz yumuyor, ancak kurallarda yukarıdakilerin tümünü katı bir şekilde yasaklamaya özen gösteriyor.

Bu sadece ihmal değildir. Bu, mükemmel bir yasal kalkan olarak kurgulanmış kasıtlı körlük (Kasıtlı Körlük / Kasıtlı Cehalet) durumudur. Bir düzenleyici kurum Valve’e geldiğinde, Taylor Wessing [9] gibi avukatlar Kullanım Koşullarını (ToS) gösterecek: “Bakın, her şeyi yasaklıyoruz!” Ve soyulan bir genç onlara geldiğinde, aynı Kullanım Koşullarını kullanarak yasal olarak yardım etmeyi reddedip soruşturmaya zaman harcamaktan kaçınırlar.

18. İstihbarat Teşkilatları, Steam ve Hacker Piyasaları Arasındaki Simbiyoz

LZT Market’e geri dönelim. Steam’in bu platformu hiç umursamadığını daha önce belirlemiştik. Ancak ilginç olan başka bir yönü daha var. Varlığı boyunca bu gölge forum, en az üç yönetim değişikliğinden sağ çıkmıştır; dolaylı (ancak çok bariz) göstergelere göre bu değişiklikler, Rusya Federasyonu’ndaki belirli iktidar kademeleri arasında etki alanlarının yeniden dağıtılmasıyla bağlantılıdır.

Yönetim değişikliği dönemlerinde (örneğin, yönetici Thomas döneminde), forumda radikal tasfiyeler yaşandı. Rus vatandaşlarını hedef alan dolandırıcılık yöntemleri yasaklandı (Avito dolandırıcılığı, anti-sinema), kişisel verileriyle birlikte reşit olmayanların samimi fotoğraflarının sızdırılması sıkı bir şekilde engellendi, VKontakte hesaplarının satışı tamamen kaldırıldı ve şu anda Rus numaralarıyla kayıtlı Telegram hesaplarının satışı yasaklanmıştır. Forum, Rus vatandaşlarına eleştirel bir şekilde değinilmemesi için açıkça denetlenmektedir.

Ancak Steam'deki durum farklıdır. Piyasada, hırsız yazılım bulaşmış Rus vatandaşlarına ait Steam hesapları hâlâ serbestçe satılmaktadır. İlan açıklamasında doğrudan şu bilgiler yer almaktadır: kaynak — hırsız yazılım, ülke — Rusya, bakiye — ruble cinsinden. Bu, bir Rus kullanıcının sadece Steam hesabını değil, büyük olasılıkla e-posta hesaplarını ve iş kimlik bilgilerini de boşaltan bir virüse yakalandığı anlamına gelir. Ve forum bunu sorunsuz bir şekilde yayınlamaktadır.

Şu soru akla geliyor: Steam, bu pazarı denetleyen aynı yapılarla işbirliği mi yapıyor? Ya da belki Valve, Rusya’daki “ortaklarını” ikna ederek çifte standartlara son verip Rus vatandaşlarına ait çalınmış hesapların satışını yasaklayabilir mi? Çünkü şu anda Steam ve karaborsa, sanki birbirlerinin çifte standart ve ikiyüzlülük politikalarını kopyalamışçasına mükemmel bir uyum içinde çalışıyor.

19. Dolandırıcılığın Anatomisi: Sahte Windows'tan Google Ads Aracılığıyla 300.000 Dolarlık Net Kâra

Son 5-8 yıl boyunca, PhishDestroy, Steam ekosistemindeki neredeyse her dolandırıcılık planını ayrıntılı bir şekilde inceledi. Anında kimlik doğrulama pencerelerini değiştiren, SMS mesajlarını ele geçiren ve envanterleri tamamen boşaltan bilgi hırsızlarıyla karşılaştık. Yıllar boyunca Valve tarafından “fark edilmeyen” ticaret teklifi değiştirme (API Dolandırıcılığı) mekanizmalarını gördük. Fark edilmedi mi — yoksa çok kârlı mıydı?

En büyük kimlik avı ağlarının botları üzerinde sürekli analizler yaptık. İşte bir örnek: 2024 yılında, Google Ads üzerinden büyük bir akın kaydettik [29]. Dolandırıcılar, reklamlarda görüntülenen URL’yi orijinal Steam alan adlarıyla değiştirdiler. Satın alma o kadar agresifti ki, resmi reklamları geride bırakarak en üstteki arama sonuçlarını tekelleştirdi.

Hesaplamalarımıza göre, dolandırıcıların sadece birkaç günlük kesintisiz faaliyetle elde ettikleri net gelir yaklaşık 300.000 dolara ulaştı. Üstelik bu rakam, çalınan skinlerin gölge pazarlarda satılırken uygulanan indirimi ve Steam’in ara sıra uyguladığı önemsiz, sadece görünüşe yönelik yasaklamaları da hesaba katıyor. Evet, bunlar o dönemin ekonomik koşullarının etkisiyle ortaya çıkan en yüksek rakamlar; ancak gerçek şu ki: Steam devasa bir besleme yuvasıdır.

Oysa kimlik avı neredeyse tamamen CS ve Dota ile ilgilense de (diğer oyunlar yerine), Rocket League, Path of Exile, Rust ve PUBG de unutulmamalıdır. Ancak burada Valve’in kurumsal şantajı devreye giriyor: tüm geliştiricilerin imzalamak zorunda olduğu katı Gizlilik Anlaşması (NDA) koşulları. Bir geliştiricinin, Valve’in yazılı onayı olmadan Steam’deki güvenlik sorunlarını, veri ihlallerini veya güvenlik açıklarını kamuya açıklaması yasaktır. Bu durum oyuncularını doğrudan tehdit etse bile. Sözleşmeler sayesinde ağızlar mühürlenmiştir.

20. BlockBlasters Davası: Bir Aylık Körlük ve “Hacklenen Geliştirici” Yalanı

BlockBlasters vakası, piksel hırsızlığını görmezden gelmekle ilgili değil; gerçek suçları gizlemekle ilgilidir.

Merhum yayıncı Raivo Plavnieks [6] sayesinde kamuoyunun dikkatini çeken BlockBlasters [5] oyunuyla ilgili yakın zamandaki olayı hatırlayın. Bu, influencer’lara yönelik hedefli bir saldırıydı: dolandırıcılar yayıncılarla iletişime geçti, reklam satın aldı ve onlardan oyunu doğrudan Steam’den başlatmalarını istedi. Mağdurların mantığı anlaşılabilir ve ölümcül bir hataydı: "Burası resmi Valve mağazası — burada açıkça hırsızlık yapan biri olamaz." Ne kadar da yanılmışlardı.

Steam destek ekibi, 2 Eylül gibi erken bir tarihten itibaren sağlam kanıtlar içeren bildirimler almaya başladı. Bildirimlerde, çalınan kripto paralarla ilgili ChainAbuse [7] şikayetleri ve dolandırıcıların açık Telegram API'sinin oyunun koduna doğrudan gömüldüğüne dair doğrudan kanıtlar yer alıyordu. Valve ne yaptı? Bekledi. Bir ay boyunca. Hırsızlık yapan oyunlar mağazadan sorunsuz bir şekilde indirilmeye devam etti.

Sonra da şirket, herhangi bir güvenlik uzmanının zekasını aşağılayan bir bahane ortaya attı: "Geliştiricinin hesabı hacklendi." Bu masala adını koyalım — kendi ihmalini (ya da suç ortaklığını) örtbas etmek için uydurulmuş küstah bir yalan.

Bir oyunu piyasaya sürmek için geliştiricinin Steam Direct KYC [22] sürecinden geçmesi gerekir: 100 dolar ödemesi, gerçek adını, adresini, banka ve vergi bilgilerini sunması gerekir. Suçlu, dark web’ten gelen isimsiz bir hacker değildi — W-8BEN vergi formu [8] dahil olmak üzere yasal bilgileri Valve’in veritabanında mevcuttu.

"Bir nedenden dolayı 22 gün boyunca sessiz kalan, hacklenen geliştirici" efsanesi, Steamworks'ün mimarisi karşısında çöküyor. Meşru bir geliştirici, yayıncı konsoluna erişimini kaybettiğinde, çalınan kimlik bilgileri hakkında bir bilet oluşturur. Güncellemeler ve derlemeler için yayın hakları birkaç saat içinde dondurulur.

Geriye sadece iki seçenek kalır. Ya "geliştirici" başından beri dolandırıcıların suç ortağıydı (bu da Valve'in övündüğü KYC'nin bir kurgu olduğu anlamına gelir). Ya da Valve, kripto paralarını çalan kötü amaçlı yazılım resmi mağazası üzerinden dağıtılırken, geliştiricinin ve onlarca soyulan kurbanın destek birimine ulaşmak için yaptığı çaresiz girişimleri bir ay boyunca kasten görmezden geldi.

Her iki durumda da Valve, koşulların kurbanı olarak değil, dijital bir soygunun baş suç ortağı olarak hareket etmektedir.

21. Kanıtların Yok Edilmesi: Valve Suç Mahallini Nasıl Temizledi

Ancak BlockBlasters vakasının en iğrenç kısmı sonudur. Dijital suç mahalline müdahale.

Kayıtlara geçsin: Valve, virüs bulaşmış oyunu silmedi. C2 altyapısı üzerine yaptığımız adli analiz, bunun tam tersini kanıtlıyor. Dolandırıcılar, 21 Eylül’de — tam da Telegram botnet’lerinin kamuoyuna ifşa edildiği ve cezai kovuşturma olasılığının gerçek bir ihtimal haline geldiği anda — Steam sunucularından kötü amaçlı sürümleri kendileri sildiler. İzlerini örtbas etmek için “yakıp yıkma” taktiği uyguladılar.

Valve’in “alınan güvenlik önlemleri” hakkındaki açıklaması tamamen uydurma ve utanmaz bir halkla ilişkiler hamlesidir. Suçluların kendi sunucularından kötü amaçlı yazılımı silmelerini kasten beklediler ve ancak o zaman, artık boş olan mağaza sayfasını rahatça kaldırarak başarıyı kendilerine mal ettiler. Bu, bir sorunu çözmek değildir. Bu, suç ortaklığı ve adaleti engellemedir.

Valve, kullanıcıları korumuyordu. Kendi veri merkezleri üzerinden bilgi hırsızlığı yazılımları dağıttıkları gerekçesiyle mahkeme emri bulunan federal ajanların ofislerine gelmemesi için suç mahallini temizliyordu.

22. Eylem İllüzyonu: Sunucu Maliyetlerinden Tasarruf Etmek İçin Sınırlamalar Getirmek

Valve bazı kısıtlamalar getirdiğinde (örneğin, arkadaşlık isteği limitlerini düşürdüğünde), saf kullanıcılar bunun güvenlik endişesinden kaynaklandığını düşünür. Saçmalık. Limitlerle ilgili tüm bu hikaye dolandırıcılıkla mücadeleyle ilgili değil — tamamen ve basitçe sunucu kapasitesinden tasarruf etmekle ilgili.

Spam kıyametini neyin başlattığını hatırlayalım. Ünlü takas teklifi değiştirme komut dosyası ortaya çıkmadan önce, platform ilkel otomasyon yöntemleriyle kötüye kullanılıyordu. Kadın avatarları olan bot orduları, binlerce dolandırıcılık bağlantısı gönderiyordu. Bu gereksiz trafik, sınırsız hesaplara muazzam bir talep yarattı. Gizli piyasaları takip ediyorduk: bu spam patlaması nedeniyle, harcama limiti olmayan çalıntı bir hesabın fiyatı 25 ruble’den istikrarlı bir şekilde 150 rubleye fırladı. Ve çalıntı profillere yönelik bu çılgın talep 2024 yılına kadar devam etti!

Sizce Steam, sizi kimlik avından korumak için davet sınırını 100'den 30'a mı düşürdü? Bir daha düşünün. Valve her şeyi kaydeder: her tıklamayı, her daveti, her iptal edilen talebi. Otomatikleştirilmiş dolandırıcı orduları, günde milyonlarca boş işlem üretiyor, Steam’in iç veritabanlarını kirletiyor ve altyapıyı aşırı yüklemeye neden oluyordu. Ve en çarpıcı olanı şudur: Valve, bu sınırlamaları yeni kayıt edilmiş tek kullanımlık hesaplara değil, tam olarak geliştirilmiş ve sınırsız hesaplara uyguladı (teknik olarak harcama eşiğini aşmış hesaplar olarak sayıldıkları için VAC yasağı olan hesaplar da dahil). Valve, sınırları yalnızca kendi sunucularındaki yükü azaltmak için düşürdü, sizin güvenliğiniz için değil.

Valve’deki kısıtlamalar, yalnızca kendi sunucularını korumaları gerektiğinde devreye giriyor. Paranız onları hiç ilgilendirmiyor.

YASAK NEDENİ YALANI — Valve neden Topluluk Yasaklarını asla açıklamıyor?
VALVE’İN İDDİASI
“Hile önleme sistemlerimizin bütünlüğünü korumak için yasaklama nedenlerini açıklayamayız.” VAC yasağı için kulağa makul gelen bir bahane. Topluluk Yasakları ve Destek hesaplarının kapatılması, hile önlemeyle hiçbir ilgisi yoktur.
GERÇEK NEDEN
Valve, yasaklama nedenlerini açıklasa, artık eşyalarınızın neden kendilerine ait olduğunu yasal olarak gerekçelendirmek zorunda kalırdı. Bunu yapamazlar. Dondurulmuş envanter, kimse itiraz etmediği sürece yasal olarak onlara aittir. Sessizlik, güvenlik politikası değil, onların yasal kalkanıdır.
Bu hesaplama kasıtlıdır: Mağdurların %95’i, avukat tutmayacak, Washington Eyaleti mahkemelerinde yolunu bulamayacak ve “Kullanım Koşulları ihlali”ni nihai karar olarak kabul edecek olan reşit olmayan kişilerdir. Valve, hukuk sistemini özellikle bu kitleye göre tasarladı. Yasaklama nedeni politikası hile önlemeyle ilgili değil — çocukları itaatkar tutmakla ilgilidir.

23. İç İşleyiş: Dolandırıcı Yöneticiler Neden Yasaklardan Yararlanıyor?

Dolandırıcılık ekiplerini içeriden incelediğimize göre, sıradan kaçakçıların hiç şüphelenmediği kirli bir sırrı ortaya çıkaracağım.

Tüm dolandırıcılık ekiplerinde (sıradan çalışanlara çalınan envanterin %90-95’i vaat edildiği yerlerde), yöneticiler (ekip koordinatörleri) botlarına ticaret yasağı veya Kırmızı Etiket konulması için maddi bir teşvike sahipti. Bu nedenle, güvenliği ihlal edilmiş botları kasten değiştirmediler. Bir hesap yasaklandığında, yöneticinin payı keskin bir şekilde artardı: skin satışından elde edilen cüzi %5 yerine, değerli skinlere sahip yasaklanmış hesapları Asya pazarına satarak, envanterin Steam fiyatı üzerinden (piyasa fiyatı değil!) %15 ile %20 arasında bir pay alırlardı. Çinli alıcılar, pahalı öğelerle ve özel hile programlarıyla oynamak için bu hesapları toplu olarak satın alıyordu. İşte bu yüzden, ticaret yasağı olan çok sayıda hesapta VAC yasağı da bulunuyor. Dolandırıcılık endüstrisi, hile endüstrisini besliyordu ve Steam de çevrimiçi kullanıcı sayılarını memnuniyetle topluyordu.

24. Steam Workshop: API Dolandırıcılığı İçin Mükemmel Bir Test Alanı

Steam’in güvenliği tamamen göz ardı etmesi, Workshop olayıyla açıkça ortaya çıkmıştır. Bir noktada, tam anlamıyla 2-5 dolandırıcı, Workshop’u kimlik avı reklamlarıyla tamamen doldurdu. Nasıl mı? Gerçek kullanıcıların ele geçirilmiş web oturumlarını kullandılar.

Bu, klasik anlamda bir hesap ele geçirme olayı değildi. Saldırgan, Steam API'si aracılığıyla hesabınızda paralel bir oturum açtı, envanteri taradı, sizin bir takas başlatmanızı bekledi, anında iptal etti ve kendi kontrolündeki botundan (aynı avatar ve arkadaş takma adıyla) aynı teklifle değiştirdi. Tüm bunlar, resmi Steam uç noktaları üzerinden meşru bir kullanıcı oturumu içinde gerçekleşti.

Peki, Workshop kimlik avı reklamlarıyla dolup taşarken Valve ne yaptı? Elbette müdahale ettiler. Kırmızı Etiketler verdiler ve ele geçirilen hesapları yasakladılar... ancak bunu, kurbanların envanterleri tamamen boşaltıldıktan sonra yaptılar.

Harika iş çıkardın, Steam. İçinde kurtarılacak hiçbir şey kalmadığında hesabı “kurtardığın” için teşekkürler.

İronik bir şekilde, bu jetonların karaborsadaki fiyatı çöktü. Daha önce geçerli bir SSFN dosyası yaklaşık 3 dolara satılabiliyorken, bugün tam da o LZT Market’te (Rusça Steam desteğinin küratörü Nikita’nın kayıtlı olduğu yer) fiyat listesi Valve’in güvenliğine bir alay gibi görünüyor:

"Steam Jetonları (JWT) satın alma ve işleme. Özel yazılımla hızlı kontrol. Fiyatlar:

0,08 $
CS2 Prime
JWT jetonu
Bu, LZT Market'te geçerli bir CS2 Prime oturum jetonunun piyasa fiyatıdır. Sekiz sent karşılığında bir saldırgan, aktif bir Steam oturumu, kurbanın arkadaş listesine, sohbet geçmişine, fatura bölgesine ve IP günlüğüne erişim ile her kişiye kimlik avı mesajı gönderme olanağı elde eder.

CS2 Prime — 0,08 $ (geçici veya kalıcı yasaklama yok)

OpenTM — 0,04 $ (açık ticaret platformu)"

Hesabınız, geçmişiniz ve verilerinizin değeri 8 senttir. Steam'deki oturum korumasının etkinliği hakkında bilmeniz gereken tek şey budur.

"Teknik Olası Olmama" İllüzyonu: Sahte Oyunlar Davası

Destek ekibi, çalınan öğeleri iade etmenin "teknik olarak imkansız" olduğunu veya "ekonomiyi mahvedeceğini" iddia ediyor. Oyun sahteciliği olayı ise bunun aksini kanıtlıyor.

Dolandırıcılık planı oldukça cüretkârdı: Dolandırıcılar, Steam Mağazasına sahte oyunlar yükleyerek, pahalı CS:GO ve Dota 2 görünümlerinin isimlerini ve simgelerini birebir kopyalayarak öğeler oluşturdular. Bir takas sırasında kurban, sahte bir oyuna ait olduğundan tamamen habersiz olarak tanıdık bir Dragon Lore gördü. PhishDestroy o dönemde bu dolandırıcıları aktif olarak takip edip engellediği için bunu çok iyi hatırlıyoruz.

Peki, Topluluk Pazarı’ndaki güvenin temeli tehdit altına girdiğinde Valve ne yaptı? Bir mucize gerçekleşti. Yıllardır kimlik avı mağdurlarına yardım etmeyi reddeden şirket, birdenbire etkilenen tüm kullanıcılara gerçek öğeleri iade etti. Dolandırıcılar o kadar şiddetli bir saldırıya maruz kaldılar ki, günlerce gölge forumlarda haykırdılar: Valve, donanım yasakları (HWID) uyguladı ve paylaşılan IP adreslerini o kadar sert bir şekilde toplu olarak yasakladı ki, dolandırıcılık çetelerinin tamamı büyük zarara uğradı.

Dahası, Steam birkaç gün içinde devasa bir güvenlik güncellemesi yayınladı. Birdenbire her şeyi uygulamak için gerekli kaynakları buldular: takas askıya alma, yeni doğrulama yöntemleri, geliştirici depozitoları, “Bu oyun sizin tarafınızdan hiç oynanmadı” diyen devasa kırmızı uyarılar ve eşya değerlerindeki şüpheli farklılıklara ilişkin uyarılar.

Meğer yapabiliyormuşlar. İşlem zincirlerini nasıl takip edeceklerini, takasları nasıl geri alabileceklerini ve karmaşık bir uyarı mimarisi nasıl kuracaklarını gayet iyi biliyorlar. Ancak bunu, yalnızca kendi iş modellerine ve pazar yerlerinin güvenilirliğine yönelik doğrudan bir tehdit hissettiklerinde yapıyorlar. Eğer standart bir hırsız tarafından soyulursanız, sadece “Steam politikası, eşya geri verilmesini öngörmemektedir” şeklinde standart bir yanıt alırsınız.

79 Çalışan: Kibrit Çöpü ve Meşe Palamudu Mimarisi

Platformun günlük güvenliğinin “ciddiyetini” tam olarak kavramak için, iki gün boyunca üretim ortamında varlığını sürdüren son API hatasını düşünün. Temel bir komut dosyasına sahip olan herkes, tüm gizlilik ayarlarını tamamen atlayarak, basit bir istek gönderebilir ve sistem bildirimlerini doğrudan herhangi bir Steam kimliğine spam olarak gönderebilirdi.

API’da iki gün boyunca açık kalan devasa bir güvenlik açığı, herkesin milyonlarca kullanıcıya mesaj göndermesine olanak tanıdı. Gerçekten de, milyarlarca dolarlık küresel bir platform için 79 çalışan açıkça yeterli. Her şeyin sorumluluğunu kullanıcıya yükleyen bir Hizmet Şartları sözleşmesi yazabiliyorken, neden işlevsel bir kalite kontrol ve güvenlik departmanına yatırım yapasınız ki?

25. Hizmet Olarak Altyapı: Dolandırıcılık Olarak Hizmet (SaaS)

Valve'in harekete geçmemesinin yol açtığı ticarileşmenin boyutunu anlamanız için, modern bir kimlik avı ekibinin tipik bir teklifine bir göz atın. Bunlar artık bozuk komut dosyaları kullanan gençler değil. Bu, şiddetli rekabetin yaşandığı tam anlamıyla bir SaaS işletmesidir. Biz onların alan adlarını acımasızca engelliyor ve altyapı masraflarından para kaybetmelerini sağlarken, onlar hacimlerini korumak için "çalışanlarına" ücretsiz alan adları sağlamaya başladılar:

"Projemiz 3'ü 1 arada sunuyor: Kimlik Avı (günlükler size gönderilir), MaFile (%5 komisyon), Yerine Koyma (API Dolandırıcılığı — %80 size). Sadece biz sunuyoruz: LZT'de günlüklerin otomatik satışı, tek bir kodla MaFile kaldırma, değiştirme için tarayıcı, ücretsiz alan adları ve çok sayıda sahte şablon."

Valve, yalnızca kontrol edilemez hale gelen veya rahatsız etmekten korktukları coğrafi konumları (ABD, Japonya, Güney Kore) etkileyen sorunları düzeltir. Steam, spam'i, sınırsız hesapları ve bazen hatta yasaklanmış kimlik avı alan adlarını (genellikle zaten aktif olmadıkları zamanlarda) görebiliyordu. Şirket bir alan adını gördüğünde, o alan adını dağıtan hesap ağını da görüyordu. Çiftliklerin ucuz paylaşımlı proxy'ler aracılığıyla (1.000 hesap başına 1 sunucu ve 100 IP şeması kullanılarak) işletildiği göz önüne alındığında, tüm botnet'i tek bir SQL sorgusuyla engellemek mümkündü. Ancak Valve bunu yapmadı.

26. Jeopolitik İkiyüzlülük: Steam Ekonomisi Çamaşırhanesi

Money laundering pipeline: Trade Hold (Bypass Sanctions) → Crypto Conversion (Laundering Step) → Windfalls (Clean Profit)
Akış: Çalınan Steam görünümleri anonim para birimi olarak kullanılıyor: yaptırımların aşılması → kripto para dönüştürme → temiz kâr. Valve, her transfer adımında %15 komisyon alıyor. KYC yok. AML yok. Yaptırım yok.

Valve’in gri CIS ekonomisine karşı sergilediği hoşgörü, bir başka canavarı daha doğurdu — yasadışı bakiye yükleme ve bölge değiştirme pazarı. Valve, Rusya’ya yönelik doğrudan bakiye yüklemelerini resmi olarak kapattığında, gölge aracıların gelişmesine göz yumdu. Böylesi çok daha kolay, değil mi?

"Bölge değiştirme" hizmeti (Türkiye, Kazakistan veya Arjantin'e) milyonlarca kez satıldı. Yalnızca tek bir platformda (FunPay gibi) [24], birkaç büyük satıcıdan 500.000'den fazla işlem kaydedildi. Ayrıca yüzlerce Telegram botu ve forumu daha var. Bu bakiye yükleme sektörü, kimlik avı ve kripto dolandırıcılıklarından (tohum cümlelerinin satın alınması) elde edilen paranın aklanmasıyla derin bir şekilde iç içe geçmiştir.

Valve’in mantığı nedir? Yaptırım uygulanan bir ülkeden milyonlarca gencin kitlesel göçüne gerçekten inanıyorlar mı? Yoksa Kazakistan’daki bir aracı ve çalınan bir envanter üzerinden aktarılan Rus fonları, sadece “farklı mı kokuyor”? Valve, yaptırımları ve mevzuata uyumu umursamıyor. Önemli olan, her işlemden alınan %30’luk komisyonun banka hesaplarına güvenilir bir şekilde akmasıdır; bu sırada avukatlar ise “teknik müdahalenin imkânsızlığı” hakkında basmakalıp mektuplar üretip durmaktadır.

27. Kurumsal Çıkar ve Kendi Kullanım Koşullarının İhlali

Steam, kendi kurallarının tamamen ihlaliyle gelişen bir ekosistemdir ve Valve bunu gayet iyi bilir. Hizmet Şartları (ToS) açıkça şunu belirtir: platformdan herhangi bir ticari çıkar elde etmek kesinlikle yasaktır.

Şimdi gerçeklere bir bakalım. Çalınan hesapların satışı, skin ticareti, koleksiyon kartlarını toplamak için bot çiftlikleri, Level Up hizmetleri (profil seviye atlama), anahtar satışı ve tabii ki yaptırım uygulanan bölgeler için bakiye yükleme hizmetleri. Bunların hepsi doğrudan ticari menfaattir. Ve bu gerçeküstü bir durum: Ticareti resmi olarak yasaklayan bir platform, milyonlarca ciroya sahip endüstrilere ev sahipliği yapıyor. Valve (ya da güvenilir bir şekilde gizlilik anlaşmasıyla korunan Rusça dış kaynak sağlayıcısı), kendi kurallarından uzaklaşmış ve bu kuralları yalnızca gözden düşenleri cezalandırmak veya altyapıyı korumak için bir araç olarak uyguluyor.

28. Destek Sendikası: Valve Neden Öğe İadelerini İptal Etti?

Valve, çalınan eşyaları kullanıcılara iade etmeyi reddetmesini (enflasyonla mücadele veya “duping” bahanesinin arkasına saklanarak) haklı göstermeye çalıştığında, açıkça yalan söylüyor. Valve’in yasaklanmış botlardaki varlıkları kalıcı olarak dondurup bunları dipsiz hesaplarına aktarmasının nedeni, ekonomiyi korumak değildir. Bu, kendi çalışanları tarafından kendilerine yaşatılan operasyonel kayıpları telafi etme girişimidir.

Tarihsel gerçek: destek temsilcileri (genellikle gönüllülerle karıştırılan ucuz dış kaynaklı çalışanlar dahil), Steam’in gölge ekonomisine doğrudan entegre edilmişti. Sistem ayrıcalıklarını kullanarak teknik desteği yozlaşmış bir kartele dönüştürdüler.

Üst Düzey Eşyaların Endüstriyel Olarak Çoğaltılması: Destek çalışanları, "çalınan envanteri kullanıcıya iade etme" bahanesiyle oyundaki en pahalı eşyaların (CS:GO'daki Dragon Lore, Dota 2'deki nadir Legacy kuryeleri) kopyalarını toplu olarak üretiyorlardı. Bu "iade edilen" envanter daha sonra Çin borsalarında gerçek para karşılığında satılıyordu.

Yasak Kaldırma Satışı: Destek ekibi, büyük dolandırıcıların profillerinden Kırmızı Etiketlerin (KT'ler) ve ticaret yasaklarının kaldırılmasını satıyordu. Rüşvet karşılığında (kripto para veya skinler), dolandırıcılara on binlerce dolar değerindeki varlıkları nakde çevirmeleri için yeşil ışık yakılıyordu.

Yolsuzluğun boyutunu öğrenen Valve yönetimi öfkelendi. Çalınan eşyaları iade etme politikasını kalıcı olarak kaldırdılar ve destek ekibinin eşya üretimine manuel erişimini kesti. Ancak cezalandırılanlar yolsuzluğa bulaşmış çalışanlar değil, kullanıcılar oldu. Dünyanın dört bir yanındaki çocuklar ve oyuncular, Valve’in kendi personelini kontrol edememesinin bedelini paralarından ödüyorlar.

"Küçük Zorbalar" Sendromu ve Gönüllü Polisin Düşüşü

Resmi desteğin yanı sıra, Steam’in ikinci bir güç kolu daha vardı: SteamRep [12] gibi veritabanlarıyla entegre çalışmış gönüllü ticaret polisi. Platformun ekonomisi ve tüccarların kaderi üzerinde muazzam bir gayri resmi etkiye sahiptiler. Ve dış kaynaklı personelden daha iyi olmadıkları ortaya çıktı.

Gönüllüler, kapalı ve yozlaşmış bir “yüzsüz gölge otoriteler” kastına dönüştüler. Klasik bir “küçük tiran” sendromundan muzdariptiler: Hoşlanmadıkları tüccarları mahvettiler, güvenlik açıklarını tartışan kullanıcıları yasakladılar ve arkadaşlarına “serbest geçiş” izni verdiler.

SteamRep [12] yöneticilerinin “dolandırıcı” etiketlerini kaldırmak için rüşvet aldıklarını ve çalınan skinleri aklayan devasa bot ağlarını koruduklarını kanıtlayan kayıtlar ortaya çıktığında, Valve’e duyulan güven tamamen çöktü. 2022 yılına gelindiğinde Valve, son gönüllü moderatörleri de kovmuş ve onların yerine katı kurallara bağlı dış kaynaklı çalışanları getirmişti.

29. "Verimlilik"in Bedeli

Valve, sektördeki çalışan başına en yüksek kârı elde ettiğini övünür. Peki bu kârın bedeli nedir?

Bu verimlilik, yardımı reddetmeye, kimlik hırsızlığı kurbanlarını tehdit etmeye, destek taleplerini kapatmaya ve Steam'in bir oyun platformundan çok, küresel bir kripto para aklama merkezi ve bilgi hırsızları için bir dağıtım merkezi olduğu gerçeğini örtbas etmeye dayanıyor.

Valve yönetimi, kendilerini iş optimizasyonunun dahileri olarak görürken ve yetişkinlere yönelik görsel romanları satma hakkı için mahkemede mücadele ederken, platformları her gün gerçek kullanıcıların verilerini, paralarını ve güvenliğini çiğniyor. Kandırma dönemi çoktan sona erdi, ancak Valve bunu, soyulan kullanıcıların mülkiyetini yasal olarak ele geçirmek için bir bahane olarak kullanmaya devam ediyor. Steam’de adalet yoktur. Sadece komut dosyaları, dış kaynaklı çalışanlar ve sonsuz bir kâr hırsı vardır.

30. Her Düzeyde İkiyüzlülük: Valve ve Taylor Wessing’in Kurumsal Etiği

Valve’in iç taciz davaları bağlamında Taylor Wessing’den (Valve’in avukatları) bahsederek abarttığımı düşünüyorsanız — inanın bana, bu bir şaka değil. Dava kaybedildi, ancak asıl mesele karar değil — mesele Taylor Wessing’in stratejisidir. Onlar profesyonellik değil, yıpratma ve kasıtlı geciktirme gibi kirli bir oyun sergiledi. O seçkin kayak merkezinde yaşanan olaydan itibaren davanın kaç yıl sürüncemede kaldığını Google’da araştırın.

Ancak Valve’ın kendisine gelince, övündükleri etik ilkeler hakkında daha da fazla soru ortaya çıkıyor. Kendilerini “aile” olarak tanımladıkları bir kurumsal Karşılama Kitabı var. Her şey sıcak ve samimi. Ancak bu “aile” bir skandalla sarsıldığında, Valve son derece acımasızca hareket ediyor. Destek ekibindeki trans bir çalışana yönelik tacizi ya da Jess Cliffe’in [13] hikâyesini (Counter-Strike’ın ortak yaratıcısı ve Valve’in neredeyse kuruluşundan beri orada çalışan kişi) hatırlayın. Bu adam, sadece suçlamalar temelinde, mahkeme kararı olmaksızın şirketten atıldı. Dolandırıcılıkları örtbas ederek milyonlar kazanan Valve, birdenbire itibarından endişe duymaya mı başladı? Bu mantık absürt: Bir şirket, kullanıcılarından milyonlarca doların çalınmasına göz yumarken, sırf “temiz” görünmek için bu işi on yıllardır kuran kişiden anında uzaklaşıyor.

Taylor Wessing’deki avukatlara gelince — dürüst olalım. "Yüzyıllara dayanan geçmişinizle" övünüyorsunuz, ama Instagram’da Pride’ı desteklemek için bir koşuya katılıyorsunuz. Kararınızı verin: Eşcinselleri toplama kamplarına gönderen Nazi kurucularınızın tarihine saygı mı duyuyorsunuz, yoksa modern ve ilerici bir şirket misiniz? Bu, kurumsal bir dolandırıcılıktır. Eski bir aristokrasi gibi görünmek istiyorsunuz, oysa aslında çağdaş ikiyüzlülüğün coşkusuna tam anlamıyla kapılmış durumdasınız. Ve evet, itibarınızın açıkça “Masum insanların olduğu yerlerde hizmet verilmez” diye haykırdığı davalarda Rus oligarkların savunmasını üstlendiniz.

31. Yaklaşan Sızıntıların Yol Haritası: Valve’ın Neye Hazırlanması Gerekiyor

Bu, PhishDestroy’un Valve hakkında yazdığı ilk yazı değil, son yazı da olmayacak. Avukatlarıyla kedi fare oyunu oynamayacağım — ücretlerine bakılırsa, birkaç paragraf okumak için 3.000–5.000 dolarlık bir masraf ortaya çıkıyor. Parayı boşa harcamayın; senaryolardan okuyan bir Rus dış kaynak şirketi yerine düzgün destek personeli işe alın.

İşte bundan sonra olacaklar. Gelecek soruşturmalar için yol haritam:

GDPR'nin Yetersizliğine Dair Kanıtlar: Valve'in düzenlemeleri sistematik olarak ihlal ettiğini ve reşit olmayan kullanıcıların gizli verilerini ifşa ettiğini kanıtlayan, standart hukuki mektupların orijinallerini ve uygunsuz şekilde sansürlenmiş belgeleri yayınlayacağım. Başkasının kişisel verilerine (Rus pasaportu sahibi kişiler dahil) erişim sağlayan beşinci kişi olduğum zincirin tamamını göstereceğim. Bu, depolama koşulları ve efsanevi "şifreleme" hakkındaki yalanlarının doğrudan kanıtıdır.

Gizlilik Anlaşması İhlali ve Steamworks’ün Kirli Yüzü: Gizlilik anlaşmalarını (NDA) ihlal etmekten çekinmeyeceğimiz en az iki geliştiriciden elimizde veriler var (bu anlaşmaları hiçbir zaman imzalamadık). Güncelleme denetimindeki açık kaosu ve Valve’in oyun kaldırma tehdidiyle kamuya açıklanmasını yasakladığı dolap içeriğiyle ilgili vakaları ortaya çıkaracağız.

Kripto Para Başarısızlıkları ve Kara Para Aklama: Valve’in “Dahileri” Milyonlarını Nasıl Kaybediyor: Valve, çalışanlarının milyar dolarlık kârlarıyla övünmeyi çok sevdiğinden, biz PhishDestroy olarak kripto para dünyasına adım atacağız. Seçkin destek ekibine (erken dönem Bitcoin yatırımcıları) ait cüzdanlar üzerinde adli finansal analizler yapacağız ve Valve’e soyulan çocukların gözyaşları pahasına milyarlar kazandıran bu “profesyonellerin” kendilerinin dolandırıcılık yatırımlarına nasıl bulaştığını ve adreslerinin %100 AML risk puanıyla işaretlendiğini göstereceğiz.

Rusya'ya Olan Garip Sevgi ve "Nikita" Kimdir: Valve'in BDT bölgesine karşı gösterdiği hoşgörü olgusunu inceleyeceğiz. Resmi bir işi olmayan bir kişi, sırf bir zamanlar Half-Life için bir hayran topluluğu kurmuş olduğu için nasıl destek süpervizörü olabilir? Terörist bir devletten gelen geliştiriciler için yasal boşlukları ve yaptırımları atlatma mekanizmalarını, ayrıca 2021'den beri işleyen ve günümüze kadar devam eden DNR/LNR ve Kırım'dan yapılan doğrudan bakiye yüklemelerini ortaya çıkaracağız.

32. Sonuç

Hayatımı Steam hakkında yazılar yazmaya adamak gibi bir niyetim yok. Platform, çocuklardan, dolandırıcılardan ve Putin hayranlarından oluşan bir kitle tarafından yönetiliyor (Rus dış kaynakları aracılığıyla). Gönüllüler yolsuzluğa boyun kadar batmış durumda. Eğer Gabe Newell kendini oyun endüstrisinin bir dehası olarak görüyorsa, o zaman belki de tarihe gerçeği yazan piç kurusu olmak benim kaderimdir:

Gabe, çocuklardan para çalmayı yasallaştıran aşırı derecede dar görüşlü ve açgözlü bir tekelcidir. Çalışan el kitabında vaat edilen özel jetler ve tatiller ise, çalışanları kurumsal esaret altında tutmak için tasarlanmış renkli resimlerden ibarettir.

Bütün bunlar tarih için yazılıyor. Web Arşivi için. Ve eninde sonunda bu cezasızlık imparatorluğunu yıkmaya gelecek olan düzenleyiciler için.

33. Kullanım Koşullarının Anatomisi: Kurumsal Şizofreni ve Hukuki Sinizm

Steam’in Hizmet Şartları’nı (ToS) inceleyelim. Bu belgenin en az %25’ini ele alarak, bunun yasal bir sözleşme olmadığını — platformun hesap vermekten kaçınırken çocuklardan para çalmasına izin vermek için uydurulmuş bir yalan olduğunu göstereceğiz.

İşte kurallarından bir alıntı: “Steam’deki İçerik ve Hizmetlerle etkileşim kurmak için herhangi bir komut dosyası, bot, makro veya diğer otomatik sistemler (‘Otomasyon’) kullanamazsınız...”

Bir sonraki bölümde bu maddeyi ayrıntılı olarak inceleyeceğiz. Spoiler: Steam, hırsızlığı otomatikleştirmek, sınırlamaları aşmak ve bot çiftliklerini yönetmek için özel olarak kullanılan bir API'yi kendisi oluşturdu. Platform, endüstriyel ölçekte ihlal edilmesine izin verdiği bir kural yazdı.

İşte kurumsal alaycılığın bir başka örneği: "Valve’in, Aboneliğinizi ve/veya Hesabınızı feshetmeden önce size bildirimde bulunma yükümlülüğü olmadığını kabul edersiniz."

Bu bir yalandır. Normal mevzuata göre işler böyle yürümüyor. Ancak platform kendini her şeyden koruyor. Valve’in tutumu şöyle: “Çocuklardan çalıyoruz, yaptırımları ihlal ediyoruz, bilgi hırsızlarının bilgisayarlarınıza bulaşmasına izin veriyoruz, ama ne olursa olsun — suçlu sizsiniz ve hesabınızı hiçbir açıklama yapmadan elinizden alacağız.”

"Her şeye topluluk karar verir" demeyi çok severler. Ancak nedense, yasal sorumluluk söz konusu olduğunda, topluluk birdenbire güçsüz bir et parçası haline gelir.

33a. Mahkeme Salonu İllüzyonu — Valve, Yargı Organlarının Teknolojik Cehaletinden Nasıl Yararlanıyor?

Düzenleyici kurumlar veya başsavcılar, Valve’ı ganimet kutuları ve denetimsiz kumar faaliyetlerinden sorumlu tutmaya çalıştıklarında, şirketin seçkin avukatları her seferinde aynı taktiği uyguluyor. Mahkemeye bir yığın beyzbol kartı ya da Magic: The Gathering kart destesiyle girip şöyle diyorlar: “Sayın Hakim, sanal eşyalarımız da aynı şeydir. Bu, dijital dünyaya taşınmış masum bir koleksiyonculuk faaliyetinden ibarettir.”

Bu savunma tam olarak tek bir nedenden dolayı işe yarıyor: Valve’in avukatları, yaşlanan yargı sisteminin teknolojik cehaletini ustaca istismar ediyor. Ancak yetkin bir savcı, konuyu “oyuncaklar”dan finansal lojistik ve suç altyapısına kaydırdığı anda şirketin yalanı çöküyor.

Savcının Testi — Valve’in Savunmasını Yıkayan 3 Soru

Eğer görünümler “sadece beyzbol kartları”ysa, Valve’ın avukatlarına yemin altında şu üç soruyu sorun:

Soru 1 — Suç Para Birimi ve Kişisel Bilgilerin Elde Edilmesi

Bir darknet forumuna girip, nadir bir Charizard karşılığında çalınmış ABD Sosyal Güvenlik Numaraları, bilgi hırsızlığı yazılımları veya kurumsal VPN kimlik bilgilerini satın alabilir misiniz? Hayır. Hiçbir hacker karton parayı kabul etmez. Ancak CS2 skinlerini her gün kabul ederler. Steam envanteri, suç piyasalarında gerçek dünyadaki kişisel kimlik bilgileri, kötü amaçlı yazılımlar ve altyapı erişimini satın almak için mutlak bir dijital fiat para birimi olarak işlev görür.

Soru 2 — Kara Para Aklama Lojistiği ve Yaptırımlardan Kaçınma (AML/OFAC)

İşgal altındaki bir bölgedeki bir kartele veya yaptırım uygulanan bir kuruluşa 1.000.000 dolarlık beyzbol kartı aktarmayı deneyin. Bunun için kuryelere, gümrük memurlarına, değerleme uzmanlarına ve haftalarca zamana ihtiyacınız var. Valve’in ekosisteminde ise aynı bir milyon dolarlık skin, mevcut tüm bankacılık engellerini, vergi kontrollerini ve işlem izleme sistemlerini atlayarak saniyeler içinde dünyanın öbür ucuna ulaşır.

Soru 3 — Küresel APIi ve Finansal Borsa Altyapısı

Karton koleksiyon ürünlerinin, yüz binlerce ticaret botuna bağlı açık bir API'i yoktur. Fiyatların sent bazında algoritmik olarak belirlendiği küresel bir emir defterleri de yoktur. Valve bir çıkartma albümü oluşturmadı — Valve, kripto para ağ geçitlerine bağlı, sıfır KYC kimlik doğrulaması gerektiren, yüksek likiditeli bir finansal borsa kurdu.

Hukuki Karar: Valve'ın "koleksiyonculuk" olarak adlandırdığı şey, ceza hukuku açısından bakıldığında, kara para aklama, vergi kaçakçılığı ve işlem gizleme için neredeyse mükemmel bir araçtır. Mahkeme, bıçak skin’lerini incelemeyi bırakıp transfer hızı, likidite veAPI altyapısını incelemeye başladığı anda, beyzbol kartı hikâyesi, Bankacılık Gizliliği Yasası ihlali ve Ruhsatsız Para Hizmetleri İşletmeciliğine yardım ve yataklık haline gelir.

34. Yaptırımlar, Terörizm ve Çifte Standartlar

Bu ikiyüzlü şirkete komik bir soru. Kurallarda şöyle yazıyor: "Rusya'da ikamet eden bir tüketiciyseniz, yerel Rus devlet mahkemelerinde de hukuki koruma talep edebilirsiniz."

İlhak edilmiş Kırım’daki mahkeme, bir Rus mahkemesi olarak kabul edilir mi? Yoksa Steam’in çok samimi bir şekilde entegre olduğu Roskomnadzor’un yanıtını mı bekleyelim?

Ve işte kahkahalara neden olan bir madde: “Yürürlükteki tüm ithalat/ihracat yasalarına ve düzenlemelerine uymayı kabul edersiniz. İçeriği… teröristleri destekleyen hiçbir ülkeye ihraç etmemeyi kabul edersiniz… Bu tür yasaklanmış bir ülkede bulunmadığınızı beyan edersiniz.”

Yani Valve, uluslararası yaptırımlara tabi bölgelerde kayıtlı hesaplardan doğrudan para kabul ettiğinde (ve elimizde 2021 yılına kadar uzanan Kırım, DNR ve LNR'den gigabaytlarca ekran görüntüsü ve işlem kanıtı var) — yaptırımları ihlal eden Valve değil. Suçlu kullanıcı! Platform, son altı ay içinde Kullanım Koşullarını sessizce düzenleyerek tüm sorumluluğu kullanıcılara yükledi.

Valve, Rusya’nın müttefiklerinden (Küba, İran, Suriye) bahsetmekten vazgeçmeye zorlandınız mı ve onlar hakkında kötü konuşmanız yasaklandı mı, yoksa bu yerlerden doğrudan gelen işlemlerin ölçeğini ve tutarını mı hesapladınız? Eğer bir terörist devlet sizi herhangi bir eyleme zorluyorsa — bunu birine bildirin, korkmayın. İçeriğinizi korsan olarak yayınlayacakları tehditleri nedeniyle mevcut ABD yasalarını ihlal etmenize gerek yok; bu riske değmez. Onlar terörist, siz ise bir ABD şirketisiniz. Eğer zulüm görüyorsanız veya şantaja maruz kalıyorsanız, +1 (206) 622-0460 [16] numaralı telefondan FBI Seattle Saha Ofisi’ne veya IC3 [17]’e başvurun. Ayrıca CISA [18] uzmanlarının size yardımcı olabileceğinden eminim: etki alanınızın ölçeği ve kapsamı göz önüne alındığında, bu durum ABD standartlarına göre bile önemlidir.

Doğrudan yaptırım kurallarını kaldırıp metni değiştirdiğinize göre — bu çok endişe verici bir sinyaldir. Şaka yapmıyorum: Yukarıda adı geçen kurumlara güvenmiyorsanız, burada kesinlikle en üst düzeyde — DOJ NSD [19]’de — yardım alacaksınız. Biz de kendi adımıza ek analizler yapıp belirli uzmanlarla ücretsiz danışmanlık görüşmeleri gerçekleştireceğiz; ayrıca uygun görüldüğünde (ya da hiç bir yerde) bu durumu bildirmek zorunda kalabiliriz. Ancak bu hiç de şaka değil — durum ciddidir.

Kurallardan açıkça sayılan ülkeleri çıkardınız ve sorumluluğu kullanıcılara yüklediniz. Aynı zamanda analizler yapıyorsunuz: kayıt sayfasında bir izleme pikseli var ve sözleşmeye yapılan gerçek tıklama sayısını görüyorsunuz. Kimse bunu okumuyor, çünkü bunu kurnazca kullanıcının 13 yaşından büyük olduğunu teyit eden bir soru gibi gizlemişsiniz (sözleşmeye giden bağlantı da oraya gömülüdür). Modern toplum — çocuklar ve gençler — DEHB’ye sahiptir ve bu bilimsel olarak kanıtlanmış bir gerçektir: verilere bakın. Metni sonuna kadar okumazlar. Örneğin ben, 13 yaşından büyük olma şartını gördüm ve o kadar — daha ötesine bakmadım. Bu, sizin tarafınızdan yapılan doğrudan bir manipülasyondur; tıpkı yaptırım listelerinde sürekli yer alan ülkelerle ilgili sözleşmenin yeniden yazılması gibi.

Yaptığınız bu revizyon, şirketinizin bu ülkelere (veya bu ülkelerden gelen paraya) karşı tutumunun değiştiğini doğrudan gösteriyor. Bu çok garip bir değişiklik. Büyük olasılıkla, halihazırda bir sorun var ya da Rus mahkemelerine boyun eğiyorsunuz ve bu, onların kamuya açık olmayan taleplerinden biri — örneğin, belirli kullanıcıların yasaklanması gibi — ki bu, başka bir ülkenin topraklarında gerçekleştirdikleri terör eylemlerinin haklı olduğuna dair inancı sarsabilir. Yoksa sadece Rus hükümetinin önünde diz çöküp, istenmeyen kullanıcıları yasaklama yönündeki doğrudan taleplerini mi yerine getiriyorsunuz? Size Kullanım Koşullarınızın önceki sürümlerini göstereceğim. Bunları dilediğiniz gibi değiştirebilirsiniz, ancak ABD yasalarının doğrudan ihlali ve terörist ekonomilerin desteklenmesi söz konusu olduğunda bu kağıt parçaları hiçbir değeri yoktur.

35. Şantaj ve Yakıp Yıkma Stratejisi

Şimdiden açıkça uyarıyorum: Valve veya Taylor Wessing [9]’den gelen saldırı köpeklerinin bizimle iletişime geçme girişimleri, baskı ve soruşturmayı engelleme olarak değerlendirilecektir.

Bize bir Gizlilik Anlaşması (NDA) göndermeye kalkışmayın. PhishDestroy, sizin çöp yığınınızda kayıtlı değildir. Sizin o kurnaz anlaşmanızdaki kutucuğu işaretlemedik (ki siz bunu, bir çocuğun 13 yaşından büyük olduğunu teyit etmek için kullanıyorsunuz; böylece onu yasal olarak soyabiliyorsunuz).

Avukatlarınız bizi “milyarlarca ruble sızdırmak” ya da “Kuzey Koreli bir rakip olan Steam 2.0’ın çıkarları uğruna kutsal itibarını lekelemek”le suçlamaya çalışırsa — bol şans. Tüm soruşturmalarımız, delillerimiz ve kanıtlarımız bağımsız düğümlere (bir Amerikan üniversitesindeki sunucular dahil) ve Web Arşivi’ne yedeklenmiştir. Bu bir çatışma değildir. Bu, gerçeklerin beyanıdır.

36. Dolandırıcılık Fabrikası: Kart Dolandırıcılığı, Sahte Belgeler ve Veri Hırsızlığı

Steam'de dolandırıcılığın sadece çalınan şifrelerle ilgili olduğunu mu sanıyorsunuz? Gerçek boyutunun farkında değilsiniz.

Sahte Belgeler (Sosyal Mühendislik): Bir hesap çalındığında, destek ekibi 10 yıl öncesine ait ilk CD anahtarını ister. Çocuğun elinde bu anahtar yoktur. Ancak Rus dış kaynaklı dolandırıcıların elindedir. Dolandırıcılar, gölge forumlarda sahte makbuz ve anahtarların üretilmesini sipariş ederler. Valve’in destek ekibinin memnuniyetle “yuttuğu” ve hesabı suçlulara teslim ettiği, 200’den fazla kanıtlanmış sahte örnek topladık.

Veri Hırsızlığı: Yarım milyondan fazla hesap (AB vatandaşları dahil), LZT adlı karanlık pazardan geçti. Steam, kullanıcılarının bilgisayarlarının veri hırsızlığı yazılımlarıyla enfekte olduğu gerçeğini gizledi. Platform, fiilen kişisel verileri, yazışmaları, IP adreslerini ve ev ağı bilgilerini hackerlara sızdırdı.

Endüstriyel Kart Dolandırıcılığı: Valve’in avukatları, platformlarında kart dolandırıcılığının nasıl işlediğini anlasalardı, saçları ağarırdı. Kart dolandırıcılığı nedeniyle Kırmızı Etiket verirken, çalınan kredi kartlarıyla satın alınan öğeleri hesapta bırakmak, dikkat çekici bir kara para aklama uygulamasıdır. Dota 2’de en yüksek Compendium seviyesi için Suudi Arabistan Prensi ile aslında kim rekabet ediyordu, biliyor musunuz? Bunu da size anlatacağız.

36a. Kumar Makinesi: Valve, Çocuklara Yönelik Dünyanın En Büyük Düzenlemesiz Kumarhanesini Nasıl Oluşturdu?

Skin kumarı Steam'in bir yan etkisi değildir. Bu bir öngörülebilir ve karlı Valve'ın kasıtlı mimarisinin sonucu: açık ticaret API'si, KYC'nin olmaması, sabit ikincil piyasa değerine sahip sanal öğeler ve tam düzenleyici körlük. Sonuç: Çocuk CS2 görünümlerinin, yaş doğrulaması olmadan, ebeveynlerin izni olmadan ve Valve'ın tek bir SAR başvurusunda bulunmadan kumarhane çipleri olarak işlev gördüğü yıllık 1 milyar doların üzerinde bir sektör.

1 Milyar Dolar+
Yıllık cilt kumarı
zirvedeki hacim
15%
Vananın devreye alınması
yatırılan her deri
0
Yaş doğrulamaları
Steam'in gerektirdiği
MEKANİZMA — çocukların derileri nasıl kumarhane çiplerine dönüşür?
1
Çocuk kazanıyor
CS2 görünümü
(oyun içi düşüş)
2
Cilt gerçek
piyasa değeri
(Steam API'si)
3
Kumar sitesi
cildi kabul eder
depozito olarak
4
Çocuk kaybeder.
Site tutar
deri.
5
Valve kazanıldı
her seferinde %15
cilt transferi

Bu zincirdeki hiçbir adım Valve'ın harekete geçmesini gerektirmedi. Steam API'si şuydu: altyapıyı etkinleştirme. Cilt ekonomisi para birimi katmanı. Valve her ikisini de tasarladı, her ikisinden de para kazandı ve SAR beyanında bulunmadı, yaş sınırı koymadı, ebeveynlere hiçbir uyarı göndermedi.

2023 Bot Yasağı: Ceza Değil. Bir Kâr Mekanizması.

Valve, 2023 yılında CSGOFast, CSGORoll, Stake.com (dış görünümler için) ve diğerleri gibi kumar siteleri tarafından işletilen on binlerce bot hesabını yasakladı. Oyun basını bunu Valve'ın kumar konusunda "sertleşmeye başlaması" olarak kutladı. Bu yorum aslında yanlış.

2023 YİD YASAĞI — gerçekte kim ödedi
CAZİNOLAR NELER KAYBETTİ
  • Bot hesapları — birkaç gün içinde yenileri açıldı
  • Otomatik mevduat akışlarında geçici kesinti
  • Net mali kayıp: sıfıra yakın. Yeni yöntemlere geçtiler.
GERÇEKTEN KİM ÖDEDİ
  • Derileri olan çocuklar yasaklama sırasında botların içinde
  • Valve tarafından el konulan envanterler asıl sahiplerine iade edilmedi
  • Valve, yasaklanan her bottaki tüm görünümleri korudu: Kırılma Geliri
  • AWP'sini yatıran çocuk | Kumar hissesi olarak Dragon Lore: hiçbir şey geri gelmedi
Matematik: On binlerce bot hesabı. Her biri yüzlerce ila binlerce deriyi barındırıyor. Birleşik envanter değeri: on milyonlarca dolar. Valve botları yasakladı ve her kostümü sakladı. Kumar siteleri hiçbir şey ödemedi. Kumarhane operatörleri hiçbir şey ödemedi. Depozito yatıran çocuklar her şeyi ödediler. Ve Valve, son bakiyeye el koymadan önce her kostümün bu zincirdeki yolculuğundan standart %15 komisyonunu aldı.
DÜZENLEYİCİ POZİSYON: FTC / Birleşik Krallık Kumar Komisyonu / AB Komisyonu
Yıllarca buhar işletildi yerleşim altyapısı reşit olmayanları hedef alan düzenlenmemiş bir kumar ekosistemi için - her adımda komisyon kazanmak ve "yaptırım" üzerine bakiyelere el koymak. ABD yasalarına göre (UIGEA + FTC Bölüm 5), yaş doğrulaması yapılmadan ve SAR beyanında bulunulmadan kumar işlemlerinin kolaylaştırılması, potansiyel suça maruz kalma teşkil etmektedir. Birleşik Krallık Kumar Komisyonu, Birleşik Krallık'ta ikamet edenlerin erişebileceği tüm kumar ürünleri üzerinde yargı yetkisine sahiptir. AB'nin Dijital Hizmetler Yasası, platformların yasa dışı kumar reklamları ve reşit olmayanlara yönelik kumar erişimi de dahil olmak üzere yasa dışı içeriğin reşit olmayan kişilere ulaşmasını önlemesini gerektirir.

37. Epilog: Siber Suçlar İçin Bir Eğitim Alanı

Valve’in çarpık mantığına göre sanal eşyaların “gerçek bir değeri olmadığı” için, 10.000 dolar değerindeki skin hırsızlığı yasal olarak hırsızlık sayılmaz. Bu, mükemmel bir gri alandır.

Ancak Steam, hırsızlığı sadece görmezden gelmekle kalmıyor. Steam, bütün bir siber suçlu nesli yetiştirdi. Günümüzün bilgi hırsızlığı yazılımı ve kripto dolandırıcılığı yaratıcıları, kariyerlerine CS:GO’da envanter hırsızlığı yaparak başladı. Gabe Newell’in platformu, küresel siber suçun başlıca kuluçka merkezi haline geldi ve reşit olmayan hackerlara şu temel kuralı öğretti: Şirketin komisyonunu ödediğiniz sürece, internette cezasız bir şekilde hırsızlık yapabilirsiniz.

Herkes yaptıklarının hesabını verecek. Kendi yazdıkları Hizmet Şartları’nın arkasına saklansalar bile. İkinci bölümü bekleyin.

38. Yaptırımlar, Sansür ve Steam’in Stockholm Sendromu

Kanıt: Yaptırımların Aşılması, Steam Sunucularında Açıkça Barındırılıyor

Bunlar karanlık web bağlantıları değil. Bunlar, Valve’in kendi sunucularında barındırılan, Google ve Bing tarafından indekslenen, oturum açmamış kullanıcıların da erişimine açık tartışmalar ve resmi kılavuzlardır. Valve bu platformu denetler. Her gönderi incelenir. Bunların hiçbiri kaldırılmadı.

Schrödinger'in VPN'i: Valve'ın Seçici Uygulaması

Steam Kullanım Koşulları, VPN kullanımını açıkça yasaklamaktadır. Aynı zamanda, Steam'in kendi sunucuları, VPN aracılığıyla bölgenin nasıl değiştirileceğine dair binlerce kılavuza ev sahipliği yapmaktadır. FTC Bölüm 5 (UDAP) uyarınca bu, aldatıcı bir uygulamadır. Estoppel doktrini uyarınca, Valve bu maddeyi yıllarca sistematik olarak görmezden geldikten sonra onu uygulama hakkından feragat etmiştir — yani, bot ağlarının serbestçe çalışmasına izin verirken hırsızlık mağdurlarına yardım etmeyi reddetmek için bu maddeyi seçici olarak uygulayamaz. OFAC'ın Kasıtlı Körlük doktrini uyarınca, bu içeriği barındırmak ve indekslemek pasif bir eylem değildir — bu, suçu kolaylaştırmaktır.

Sanctions bypass pipeline: MOCKBA → proxy chain → TURKEY → STEAM SERVER
Altyapı: Yaptırım uygulanan ödemelerin MOCKBA → TÜRKİYE → STEAM SUNUCUSU yönünde aktarıldığına dair belgeler mevcuttur. Valve, bu konuyla ilgili kılavuzları kendi sunucularında barındırmaktadır. Hiçbir şey kaldırılmamıştır.

Konu jeopolitikaya geldiğinde Steam’in ikiyüzlülüğü zirveye ulaşıyor. Milyarlar kazandıran bir şirket devinin kendi algoritmalarında kafası karışmış olmasına gülebilirsiniz. Ancak gerçeklere bir bakalım.

2022’de, yaptırımların kıskacı sıkılaşmaya başladığında, Rusya’daki geliştiriciler engelleri aşmak için toplu halde harekete geçti. Peki, uluslararası OFAC yaptırımlarından kaçınmaya dair en ayrıntılı kılavuzları nerede buldular? Tam da Steam’in kendi içinde. Resmi Topluluk'ta, VPN'i (Kullanım Koşulları'na göre resmi olarak yasaklanmış olan) kullanarak bölgeyi değiştirme ve yaptırım uygulanan bankalara (Tinkoff Bank gibi) para aktarma konusunda adım adım talimatlar bulunmaktadır [25].

İşte, Valve’in tutumunu mükemmel bir şekilde açıklayan resmi (ya da en azından Valve tarafından denetlenen) bir kılavuzdan bir alıntı: “Profesyonelliğinizi korumanızı ve siyasi konularda yorum yapmaktan kaçınmanızı rica ederiz... Bu tür ifadeler kaldırılacak ve en aktif ihlal edenler yorum yapma hakkını kaybedeceklerdir...”

Şirket dilinden sade bir dile çevirelim: Valve, savaşa savaş demenizi yasaklıyor. Valve, saldırgan ülkeye terörist demenizi yasaklıyor. Aşırı moderasyon (merhaba, Rusça dilinde dış kaynaklı moderasyon), komşu ülkede insanları öldüren bir kitleyi "siyasi tartışmalardan" korumak için her türlü eleştiriyi siliyor. Bu sadece ihmal değildir. Bu, BDT pazarından gelir kaybetme korkusuyla beslenen sansüre suç ortaklığıdır.

Valve yönetimini ve övündükleri avukatlarını, Mariupol veya Melitopol’a gelmeye ve Rusça konuşan topluluklarını tam olarak hangi “siyasi anlaşmazlıklardan” bu kadar özenle koruduklarını görmeye resmen davet ediyorum.

39. Platform Hizmeti Olarak Yaptırımların Atlatılması

Kanıt: Steam Sunucularında Açıkça Barındırılan Yaptırım Atlatma İçerikleri

Bunlar karanlık web bağlantıları değil. Bunlar, Valve’in kendi sunucularında barındırılan, Google ve Bing tarafından indekslenen, oturum açmamış kullanıcıların da erişimine açık tartışmalar ve resmi kılavuzlardır. Valve bu platformu denetler. Her gönderi incelenir. Bunların hiçbiri kaldırılmamıştır.

Schrödinger'in VPN'i: Valve'ın Seçici Uygulaması

Steam Kullanım Koşulları, VPN kullanımını açıkça yasaklamaktadır. Aynı zamanda, Steam'in kendi sunucuları, VPN aracılığıyla bölgenin nasıl değiştirileceğine dair binlerce kılavuza ev sahipliği yapmaktadır. FTC Bölüm 5 (UDAP) uyarınca bu, aldatıcı bir uygulamadır. Estoppel doktrini uyarınca, Valve bu maddeyi yıllarca sistematik olarak görmezden geldikten sonra onu uygulama hakkından feragat etmiştir — yani, bot ağlarının serbestçe çalışmasına izin verirken hırsızlık mağdurlarına yardım etmeyi reddetmek için bu maddeyi seçici bir şekilde uygulayamaz. OFAC'ın Kasıtlı Körlük doktrini uyarınca, bu içeriği barındırmak ve indekslemek pasif bir eylem değildir — bu, suçu kolaylaştırmaktır.

Sanctions bypass pipeline: MOCKBA → proxy chain → TURKEY → STEAM SERVER
Altyapı: MOCKBA → TÜRKİYE → STEAM SUNUCUSU güzergâhında yapılan yaptırımlı ödemeler belgelenmiştir. Valve, bununla ilgili kılavuzları kendi sunucularında barındırmaktadır. Hiçbir şey kaldırılmamıştır.

Steam, kullanıcıların ABD ihracat yasalarına uymakla yükümlü olduğunu belirtir. Ancak aynı zamanda, platform bu yasaları nasıl atlatılacağına dair kılavuzların yayınlandığı başlıca merkez işlevi görmektedir. Bu kılavuzlar yıllardır yayındadır. Engellemeleri atlatmak için bölgeyi Kazakistan veya Türkiye’ye değiştirmek, sadece yaygın bir olgu olmakla kalmamış, Valve’in sessizce onayladığı bir endüstri standardı haline gelmiştir.

Neden? Çünkü Steam’in politikası şöyledir: “Kullanıcı, terörist olmadığını ve yaptırım altında olmadığını belirten kutucuğu işaretledi; dolayısıyla bize karşı herhangi bir iddia söz konusu değildir.”

Ancak biz daha da ileri gideceğiz. Steam’den ham analitik kullanıcı veritabanlarına sahip olan varsa, bunları kullanmaya hazırız. Resmi olarak Rusya’dan çekilen yayıncılardan (STALKER 2 [30] veya GTA [30] gibi oyunların yaratıcıları gibi) oyun satın almak için engelleri aşan hesapların listelerini bulacağız. Bu verileri doğrudan söz konusu yayıncılara ileteceğiz ve şu soruyu da ekleyeceğiz: "Steam'in pazardan çekilmenizi sabote ettiğinin ve kullanıcılara bir dizi aracı üzerinden ruble ile oyunlarınızı satın almaları için açıkça boşluklar sağladığının farkında mısınız?"

Zaten gizlilik anlaşmasına (NDA) tabi olan içeriden kişilerle bağlantılarımız var. Valve’in bir geliştiriciyle işbirliğini tek taraflı olarak sonlandırdığı ve gizlilik anlaşması arkasına sığınarak paralarını el koyduğu bir vaka biliyoruz. Ancak biz herhangi bir gizlilik anlaşması imzalamadık. Her şeyi anlatacağız.

40. ABD Düzenleyicileri Nereye Bakıyor?

Asıl soru şu: Valve, OFAC [20]’ın (ABD Yabancı Varlıklar Kontrol Ofisi) ne olduğunu anlıyor mu?

Bir platform, VPN aracılığıyla kitlesel yaptırım kaçakçılığına izin verdiğinde (geliştiricilerin küçük alımlarından para çekimlerine kadar); gölge skin pazarları aracılığıyla kara para aklamaya göz yumduğunda; platformun moderasyon ekibi Roskomnadzor [23] kısıtlamalarını uygulayıp “istenmeyen” gönderileri kaldırdığında — bu artık bir hizmet şartları sözleşmesinin kapsamı dışındadır. Bu, ABD’nin egemenliğine ve yasalarına doğrudan ihlal teşkil eden bir alandır.

Devamını bekleyin. PhishDestroy, bu yalanlar kulesi çökene kadar durmayacaktır. Tüm kanıtlar ve bağlantılar kaydedilmiştir. Ve hiçbir Taylor Wessing [9] bizi sindiremez.

For Valve, geopolitical differences are not just a matter of regional pricing (where Valve decides who is wealthier and who is "Russia"). It is also about laws, rules, and control. Here is a perfect example — the VPN geolocation is visible at the top. So the New York prosecutor simply doesn't use a VPN. But I think she could have never imagined that Valve is such a hypocritical rat, operating completely different rules and controls depending on where you are accessing the platform from.

Valve's Geopolitical Hypocrisy and VPN selective compliance
Double StandardsSchrödinger's VPN: Valve serves completely different content and rules depending on your geolocating proxy.The New York prosecutor simply didn't use a VPN — but she could have never imagined how deep Valve's hypocrisy runs.

Tüm bu faktörler göz önüne alındığında, tavsiyemiz basit: Steam’in hukuki çerçevelemesine boyun eğmeyin. Bir kullanıcı gerçek bir teröristse, aleyhinde ifade vermek zorunda değildir. Kullanıcıya terörist olup olmadığını kendi beyanıyla doğrulama gibi absürt bir ayrıcalık tanımak yerine, bu fonların kaynağını doğrulamak Steam’in mutlak yasal yükümlülüğüdür. Bu mantık, Valve’in bölgesel faaliyetlerine doğrudan uygulanır. Eğer Valve, internetin nasıl işlediğini — ve VPN’lere yönelik doğrudan yasaklarını — birdenbire unutmuşsa, hadi onların mantığını takip edelim: Kırım, Küba veya Suriye’den bir terörist, para aklamak için internete girer. Bu kullanıcı İngilizce bilmiyor ve kullanıcı sözleşmesindeki karmaşık hukuki saçmalıkları okumaya hiç niyeti yok. Ancak kesinlikle 13 yaşın üzerinde (aslında, belki de çoktan 13 kişiyi öldürmüş bile olabilir). Platform, yasal sorumluluğu teröristin kendi statüsünü belirlemesine yükleyebileceğini ciddi ciddi düşünüyor mu? Bu sorumluluğu devrederek Valve, doğrudan bir hukuki beyanat veriyor: kendi tarafında herkesi otomatik olarak “terörist olmayan” olarak kabul ediyor. Bu arada, basit bir yaş kontrolü kisvesi altında sunulan standart metni tamamen görmezden gelen gerçek terörist, Steam’in kendi topluluk platformunda barındırılan bir yaptırımları atlatma kılavuzunu kullanarak parasını kolayca aklıyor. Mükemmel bir uyum, değil mi?

Aklınızı mı kaçırdınız? Reşit olmayanların kişisel verilerini, bir şikayeti olan bir kişiye sunarak, esasen “İşte sorunlarının kaynağı, al bakalım” demiş oldunuz. Eğer bu kişi bu verileri kullanarak harekete geçerse, kan ve yasal sorumluluk tamamen Valve ve Taylor Wessing’in omuzlarına binecektir.

IPFS Ölü Adam Anahtarı

Elimizde burada yayınlanandan çok daha fazla bilgi var. Eğer Steam, Taylor Wessing veya herhangi bir bağlı kuruluş projemize karşı agresif bir eylemde bulunmaya kalkışırsa, mahkemede zaman kaybetmeyeceğiz. InterPlanetary File System (IPFS) üzerinde tam ve işlenmemiş bir veri dökümü gerçekleştireceğiz.

Evet, sansürsüz verileri yayınlamanın sonuçları olacaktır. Evet, bu, phishdestroy.io alan adının ve onun muazzam trafiğinin kesin ölümünü anlamına gelecektir. Avukatlarınızın zamanını boşa harcamayalım: Umurumuzda değil. Bu alan adı, “web sitemiz bile yok” diyen Steam dolandırıcılarıyla alay etmek için bir şaka olarak oluşturuldu. İtibar peşinde koşmuyoruz, kurumsal kahramanlar olmaya çalışmıyoruz ve bir URL’yi kaybetmekten korkmuyoruz.

Eğer alan adı ortadan kalkarsa, cevapları şu adreste bulabilirsiniz: steamdestroy.eth

Biz Kimiz

PhishDestroy, ticari amaç gütmeyen bir dolandırıcılıkla mücadele operasyonudur. Dört kişiyiz — birçok ülkede faaliyet gösteren sertifikalı siber güvenlik uzmanlarıyız. İlk beş üyemizden biri vefat etti; bu yüzden hiçbir zaman hepimizi bir arada göremeyeceksiniz.

40a. Açık İfşa Protokolü: Valve Corporation'a Resmi Bildirim

AÇIK İFŞA PROTOKOLÜ — PhishDestroy · Ağustos 2026

PhishDestroy kapalı anlaşmalara girmez, Gizlilik Sözleşmeleri imzalamaz veya kurumsal gasp eylemlerinde bulunmaz. Amacımız şeffaflık ve teknik gerçektir. Ham (kimliksiz) telemetri, güvenlik açığı çoğaltma komut dosyaları ve blockchain işlem analitiğini içeren bu araştırma, açık bir havuz olarak yayınlanmaktadır. Bu resmi açık mektubu eş zamanlı olarak Valve Corporation'ın yönetim ve hukuk departmanına göndererek belgelenen teknik ve hukuki paradokslar hakkında açıklama talep ediyoruz.

DOĞRULAMA PROTOKOLÜ — tüm iletişimlere kriptografik olarak tanık olunur
Ön yayınGiden her istek gönderilmeden önce açık depomuza yüklenir.
PGP imzalı .emlGiden tüm istekler ve gelen yanıtlar .eml formatında yayınlanır ve PGP imzalarıyla kriptografik olarak doğrulanır.
Kasıtlı Körlük DoktriniMektuplar tüm kurumsal, yasal ve genel e-posta adreslerine aynı anda gönderilerek teyit edilmiş bir alındı ​​bilgisi oluşturulur.
TEKNİK VE YASAL OLARAK DESTEKLENMİŞ KAMUOYU YANITINA GEREKLİ ÜÇ SORU:
SORU 1: Gölge Varlığa Müsadere ve Hile Karşıtı Saçmalık

Valve, Topluluk yasaklarının ve envanter donmalarının gerçek nedenlerini sistematik olarak "hile karşıtı (VAC) algoritmaları ifşa edemeyiz" iddiasıyla standartların arkasına saklıyor. Bu teknik ve hukuki bir saçmalıktır: VAC'nin ticaret kısıtlamalarıyla hiçbir ilişkisi yoktur. Tahminimiz, yasaklı bot hesaplarında yasa dışı olarak tutulan varlıkların (Kırılma Geliri) 300-500 milyon ABD Doları olduğunu gösteriyor. Şu anda dondurulmuş envanterin gerçek hacmi nedir? El konulan mülk sahiplerinin, hile önlemeyle ilgili alakasız referanslar olmadan, engellemenin gerçek, ayrıntılı nedenini bilme hakkından neden mahrum bırakılıyor?

PhishKarşı kanıtları yok edin PhishDestroy, LZT Market'te faaliyet gösteren, kamuya açık bot hesapları ve belgelenmiş tehdit aktörleri üzerinde bağımsız izleme analitiği sağlar. Verilerimiz yaklaşık olarak şunu gösteriyor: Bilinen Steam dolandırıcılarının %90'ının yasağı kaldırılmadı — Tespit edilmesi teknik açıdan zor olduğu için değil, bunların yasaklanmasının gelir akışını ortadan kaldıracağı için. “Hile karşıtı algoritmaları ortaya çıkaramıyoruz” yanıtı bir sınırlama değildir. Bu yasal bir kalkandır. Gerçek yöntemleri açığa çıkarabilecek kapasiteye sahibiz: Steam'deki BDT dolandırıcılarının büyük çoğunluğu belgelenmiştir, halka açık olarak çalışmaktadır ve yılların işlem geçmişine sahiptir. Valve'da veriler eksik değil. Valve'ın motivasyonu yok.
SORU 2: Otomasyon Paradoksu ve Gölge Pazarın Kolaylaştırılması

Steam ToS, tüm otomasyonları kategorik olarak yasaklar. Gerçek bunun tam tersini kanıtlıyor: Valve, yalnızca hırsızlık için kullanılan bir API yarattı ve sürdürüyor. Gölge pazarlar, çalınan JWT/SSFN oturumlarını doğrulayan her gün milyonlarca API isteği üretiyor. Telemetrimiz 300.000 bot çiftliğini, VoIP numaraları aracılığıyla sorunsuz otomatik kaydı, proxy/Tor ayrıştırma kullanılabilirliğini ve her gün milyonlarca aynı kimlik avı mesajını gösteriyor. Token hırsızlığından karanlık pazar listelenmesine kadar geçen süre: milisaniye. Valve %100 kanıtlanabilir endüstriyel otomasyonu göz ardı ederken neden resmi Steam API'si bir suç kanalı olarak çalışıyor?

SORU 3: Yaptırımları Atlatmanın Yasallaştırılması (Schrödinger'in VPN'i)

Steam ToS, bölgesel kısıtlamaları aşmak için VPN kullanımını açıkça yasaklar. Bununla birlikte, Valve çalışanları tarafından yönetilen resmi Steam Topluluğu alanlarında, bölge değiştirme ve cüzdan yüklemeleri (OFAC onaylı bölgeler dahil) hakkında binlerce kılavuz yıllardır yayınlanıyor ve Google ve Bing tarafından indeksleniyor. Yaptırımları atlama kılavuzlarını barındırmak için Steam sunucularının sağlanması resmi bir şirket pozisyonu mudur ve VPN yasağı neden yalnızca Valve'a fayda sağlayacaksa uygulanıyor?

İLETİŞİM PROTOKOLÜ — Yanıtsızlık Durumunda Yasal Yönlendirme

Valve Corporation'ın susma hakkını kabul ediyoruz. Ancak hukuki ortamda, belgelenmiş teknik kanıtlara yanıt verilmemesi, Gizli Giriş. Sorumlu açıklama penceresinin sona ermesi üzerine, havuzumuzdaki materyaller aşağıdaki düzenleyici makamlara gönderilecektir:

OFAC + DOJ NSDKırım/DNR/LNR işlemleri, Kasıtlı Körlük, barındırılan yaptırımları atlama kılavuzları
FinCEN + IRSLisanssız MSB, bildirilmeyen gelir olarak gölge müsadere, KYC/AML başarısızlığı
FTC (COPPA)13 yaş altı veri toplama, JWT'nin reşit olmayan kişilerin kişisel bilgilerinin karanlık pazarlara sızdırılması, ihlale maruz kalma başına 50 bin dolar
CISA + IC3/FBIABD kurumsal ağlarına saldıran ücretsiz bilgi hırsızı/botnet motoru olarak Steam P2P
AB DPA'larıTaylor Wessing GDPR DSAR - reşit olmayanların kişisel bilgilerini ifşa eden uygunsuz şekilde düzenlenmiş belgeler
YayıncılarCD Projekt Red, EA, Ubisoft — VPN/bölge değiştirme kolaylığı yoluyla haksız müdahale
Depo açık. Kanıt doğrulanabilir. Her hareket kaydediliyor. Valve bağımsız araştırmacılarla konuşmamayı seçerse bu diyalog, aynı soruları mahkeme salonunda soracak olan düzenleyiciler, medya ve kurumsal ortaklar tarafından sürdürülecektir. Cevabınızı bekliyoruz.
YEREL YETKİLİLERİNİZE RAPOR VERİN

Doğrulanmış resmi siber suç raporlama rotalarını görmek için ülkenizi seçin. Hiçbir şey otomatik olarak gönderilmez; her bilgiyi gözden geçirin ve resmi bir yolla kendiniz gönderin.

Hiçbir şey otomatik olarak gönderilmez. PhishDestroy yalnızca doğrulanmış raporlama iletişim bilgileri sağlar. Şikayetinizi resmi yol üzerinden kendiniz gönderin.

41. Ültimatom

Bir soruya kamuoyuna açık bir cevap verilmesi gerekiyor: Valve’in Hizmet Şartları’na göre, ilhak edilmiş Kırım bölgesindeki bir mahkeme “herhangi bir yerel Rus devlet mahkemesi” olarak kabul edilebilir mi? Bu soruya doğrudan ve kamuoyuna açık bir cevap verilmedikçe bizimle iletişime geçmeyin.

Eğer istediğiniz şey “barışçıl bir çözüm” ise, kendi kurallarınızı uygulayın:

Steam'e erişmek için VPN kullanmış olan tüm hesapları yasaklayın (veritabanınız var).

CSGOFast dahil olmak üzere, platformda otomasyon kullanmış her hesabı engelleyin.

Valve veya vekillerinin Source 1'e karşı bir siber saldırı düzenlediğini kabul edin.

Adaletin asgari standardı: ticaret ikamesi (API dolandırıcılığı) yoluyla çalınan tüm varlıkları iade edin. Lolzteam Market'te listelenmiş tüm hesaplarla başlayın. Mimarinizi anlıyoruz — sansürsüz GDPR belgelerinde iç cihaz tanımlama mantığınızı gördük. "Teknik olarak imkansız" bir cevap değildir. Personeliniz bunu yapamıyorsa, onları değiştirin. Ne denerseniz deneyin, sonuç değişmeyecek. Ele geçirebileceğimiz paranız, ifşa edebileceğimiz isimleriniz ve mahvedebileceğimiz kurumsal itibarınız yok. Elimizde sadece gerçek var.

Küresel Bir Uyarı: Bilgi Hırsızlığı Salgını ve Kurumsal Teminatlar

Dünya üzerindeki her ülkeye sesleniyorum — terörist devletler hariç, zira Steam onlarla zaten gayet iyi anlaşıyor.

Hesap verme yükümlülüğü olmayan bir şirketin, çocuklarınızın dijital mülkiyetini çalma hakkına sahip olduğuna karar vermiş olması sizi hiç ilgilendiriyorsa, dikkatle dinleyin. Virüs bulaşmış cihazlar hakkında kullanıcıları kasten bilgilendirmemeleri — dolayısıyla dünya çapında kritik kurumsal ağları tehlikeye atmaları — sizi ilgilendiriyorsa, o zaman dikkatinizi verin.

Araştırmamızın 2. Bölümünde, Steam’in ihmalkarlığının gerçekte neye yol açtığının mükemmel bir örneğini sunacağız. Steam’in küresel bilgi hırsızlığı endüstrisinin başlıca ekonomik itici gücü olduğunu kanıtlayan somut deliller sunacağız. Steam hesapları, kötü amaçlı yazılım operatörleri için en çok aranan oyun sorgusudur. Steam’in gelişen karaborsa pazarının sağladığı finansal getiri olmasaydı, bu devasa ve ayrım gözetmeyen bilgi hırsızlığı dağıtım kampanyaları ekonomik açıdan sürdürülemez olurdu.

Zaten kayıtlara geçmiş bir vaka var: 2 dolarlık çalınan bir günlük dosyası, bir şirketin sistemlerinin kilitlenmesine, 17 milyon dolarlık fidye ödemesine ve toplamda 100 milyon doları aşan zarara yol açtı. Küresel “güvenlik” konusundaki eşsiz bağlılığınız için teşekkürler, Valve.

Bu istihbaratı gizlemeyeceğiz. Bilgiler bize doğal bir şekilde ulaşıyor ve hepsini yayınlayacağız. Ve şunu resmi beyanımız olarak kabul edin: Tanrı korusun, kanıtlar Valve’in veya vekillerinin belirli kullanıcıları susturmak için onlara yönelik siber saldırılar düzenlediğini ortaya çıkarırsa, uluslararası toplum buna alet olmayacaktır. Dünyanın geri kalanı, Washington Eyaleti mahkemelerindeki münhasır yargı yetkisi konusundaki sevimli küçük hukuki oyunlarınıza aldırış etmeyecektir.

42. Nihai Karar

NİHAİ KARAR — KAYDA GEÇİRİLMESİ GEREKEN ÜÇ BELGELENMİŞ GERÇEK
I. Steam, sızdırdığı çocukları öldürdü. Veriler mevcuttu. Araçlar mevcuttu. Harekete geçmeme kararı her zaman bir tercihti — bir sınırlama değildi.
II. Steam, tamamen kendi destek ekibi tarafından oluşturulan “duplikatlarla” mücadele bahanesiyle çocuklardan para çalıyor. Breakage Geliri bir hata değil. Bu bir gelir kalemidir.
III. Steam, “hileyle mücadele” bahanesiyle yasaklama nedenlerini gizleme konusunda yalan söylüyor. Topluluk Yasaklaması’nın VAC ile hiçbir ilgisi yoktur. Bu bilgilerin gizlenmesi yasal açıdan elverişlidir, teknik olarak gerekli değildir.
Bu ifadeler, sekiz yıllık belgelenmiş kanıtlar, GDPR adresindeki resmi açıklamalar, LZT Market telemetri verileri ve kayıt altına alınmış yasal yazışmalarla desteklenmektedir. Bunlar iddia değildir. Bunlar, gerçeklere dayalı sonuçlardır.

Zaten bot artık bizim yönetimimizde değil. Utanmıyorum ve kötü bir şey yaptığımı düşünmüyorum. Başka seçeneğimiz olmadığına eminim. Kaynak 1 zamanında durdu, ancak bize kalırsa, verilerini ona sızdırdığınız çocukları siz öldürdünüz. Bu nedenle müzakere etmeyeceğiz. Burada terörist olan Steam’dir.

Yaptıklarınızı ve avukatlarınız o verileri Kaynak 1'e teslim ettikten sonra onun ne yaptığını yeniden değerlendirin. "Nikita"nız nereden geldi? Peki ya Rusya'da bulunan dört dış destek ajanı ne olacak? Bunun münferit bir olay olduğunu düşündüğünüzden eminim, ancak birçok vakanızı ve “kararlarınızı” biliyoruz.

Biz siz değiliz. Olası suçları örtbas etmiyoruz. Kanıtlarla birlikte her şeyi aşamalı olarak kamuoyuna açıklayacağız ve sizin gözde görünenler hariç, tüm düzenleyici kurumlarla işbirliği yapacağız. Rus yetkililer bize sık sık mektup yazıyor; genellikle onlara siktirip gitmelerini söylüyoruz, ama belki de cevap vermeye başlayacağız. Kullanıcı sözleşmeniz gibi, kafa karıştırmak için tasarlanmış anlaşılmaz kurumsal yanıtlarla aptalca oyunlar oynamıyoruz.

Umarım tutumumuz son derece açıktır:

Steam, sızdırdığı çocukları öldürdü.

Steam, tamamen kendi destek ekibi tarafından üretilen "kopyalarla" mücadele bahanesiyle çocuklardan çalıyor.

Steam, sırf yasal olarak işine geldiği için “hile önleme” bahanesiyle yasaklama nedenlerini açıklamama konusunda yalan söylüyor. (Hile önlemenin Topluluk Yasaklaması ile ne alakası var ki?)

Mahkemelerinizin ya da Avrupa’nın bu duruma göz yumacağından gerçekten o kadar emin misiniz? Göreceğiz.

---

42. Sonuç

Zaten bot artık bizim yönetimimizde değil. Hiç utanmıyorum ve kötü bir şey yaptığımı düşünmüyorum. Başka seçeneğimiz olmadığına eminim. Kaynak 1 zamanında kendini durdurdu, ancak bize kalırsa, verilerini ona sızdırdığınız çocukları siz öldürdünüz. Bu nedenle, müzakere etmeyeceğiz. Burada terörist olan Steam’dir.

Yaptıklarınızı ve avukatlarınız o verileri Kaynak 1’e teslim ettikten sonra onun ne yaptığını yeniden değerlendirin. “Nikita”nız nereden çıktı? Peki ya Rusya’da oturan dört dış destek ajanı ne olacak? Bunun münferit bir olay olduğunu düşündüğünüzden eminim, ancak birçok vakanızı ve “kararlarınızı” biliyoruz.

Biz siz değiliz. Olası suçları örtbas etmiyoruz. Kanıtlarla birlikte her şeyi kademeli olarak kamuoyuna açıklayacağız ve sizin tercih ettiğiniz düzenleyiciler hariç, tüm düzenleyicilerle işbirliği yapacağız. Rus yetkililer bize sık sık yazıyor; genellikle onlara siktirip gitmelerini söylüyoruz, ama belki de cevap vermeye başlayacağız. Kullanıcı sözleşmeniz gibi, kafa karıştırmak için tasarlanmış anlaşılmaz kurumsal yanıtlarla aptalca oyunlar oynamıyoruz.

Umarım tutumumuz son derece açıktır:

Steam, sızdırdığı çocukları öldürdü.

Steam, tamamen kendi destek ekibi tarafından üretilen "sahte hesaplarla" mücadele bahanesiyle çocuklardan para çalıyor.

Steam, sırf yasal olarak işine geldiği için “hile önleme” bahanesiyle yasaklama nedenlerini açıklamama konusunda yalan söylüyor. (Hile önlemenin Topluluk Yasaklamasıyla ne alakası var ki?)

Mahkemelerinizin veya Avrupa’nın bu duruma göz yumacağından gerçekten bu kadar emin misiniz? Göreceğiz.

---

Referanslar ve Kaynaklar

[1] Netcraft Anti-Phishing Hizmeti ve Raportör Ödülleri Programı https://www.netcraft.com/anti-phishing/

Netcraft, kimlik avı sitelerini takip eden ve raporlayan önde gelen bir internet güvenlik şirketidir. Raporlama Ödülleri programı, doğrulanmış bildirimleri ödüllendirir. Valve’in Netcraft ile işbirliği yapmayı reddetmesi, kamuya açık kimlik avı istatistikleriyle belgelenmiştir.

[2] Cloudflare Kötüye Kullanım Bildirim Portalı https://www.cloudflare.com/abuse/

Cloudflare tarafından korunan altyapıya karşı gizleme teknikleri kullanan phishing kampanyalarını üst mercilere bildirmek için kullanılır.

[3] Valve İç Veri Açıklaması (2024) — Çalışan Sayısı ve Çalışan Başına Gelir

Kaynaklar: Kotaku, Ars Technica, IGN, The Verge, PCGamer (Mayıs 2024)

https://kotaku.com/ [arama: "Valve çalışanları 2024"]

https://arstechnica.com/ [arama: "Valve iç veri sızıntısı"]

İç belgeler, Valve’in toplam çalışan sayısını (~336) ve Steam platformunda doğrudan çalışanların sayısını (~79) ortaya çıkardı; ayrıca çalışan başına kârın Google, Amazon ve Microsoft’u aştığına dair övünmeler de yer aldı.

[4] LZT Market (Lolzteam) — Shadow Marketplace İstatistikleri https://lolz.live / https://lzt.market

Çalınan hesaplar ve siber suç hizmetleri için Rusça clearnet pazarı. Öğe kimlikleri (örn., item_id 252853378), 250 milyondan fazla lotu aşan kümülatif listeleme geçmişini doğrulamaktadır. Belirtilen hesap sayıları, belgeleme anındaki canlı pazar verilerini yansıtmaktadır. Kapsayan kuruluşlar: Group-IB, KELA Cyber Intelligence ve diğer tehdit istihbaratı sağlayıcıları.

[5] Steam'de BlockBlasters Kötü Amaçlı Yazılım Olayı (Eylül 2024)

Güvenlik topluluğu raporları ve Steam topluluğu tartışma başlıkları (Eylül-Ekim 2024):

https://www.reddit.com/r/GlobalOffensive/ [arama: "BlockBlasters stealer"]

https://steamcommunity.com/

BlockBlasters adlı bir oyun Steam'de listelenmiş ve bir bilgi hırsızı dağıtmıştır. 2 Eylül 2024'ten itibaren Steam destek ekibine gönderilen raporlar, oyun koduna gömülmüş açık Telegram API uç noktalarını içermekteydi. Oyun, kötü amaçlı sürümler kaldırılana kadar yaklaşık bir ay boyunca erişilebilir durumda kaldı.

[6] Raivo Plavnieks — İçerik Oluşturucu ve İhbarcı

BlockBlasters olayını ele alan Twitch yayıncısı, bu kötü amaçlı yazılımı daha geniş bir kitlenin dikkatine sundu. VOD'lar, topluluk gönderileri ve güvenlik araştırmacılarının raporları aracılığıyla belgelendi (Eylül 2024).

[7] ChainAbuse — Kripto Para Suistimali Bildirim Platformu https://www.chainabuse.com

Dolandırıcılık, fidye yazılımı ve sahtekarlıkla ilişkili kripto para adreslerinin yer aldığı, topluluk tarafından yönetilen veritabanı. BlockBlasters hırsızlığının mağdurları, çalınan kripto parayı almak için kullanılan cüzdan adreslerini belgeleyen raporları ChainAbuse’a gönderdi.

[8] IRS Form W-8BEN — Gerçek Sahibin Yabancı Statüsü Sertifikası https://www.irs.gov/forms-pubs/about-form-w-8ben

ABD dışındaki geliştiricilerin, ABD'deki kuruluşlar (Steam dahil) aracılığıyla gelir elde etmeleri durumunda doldurmaları gereken bir formdur. Bu KYC belgesi, geliştiricinin yasal kimliğini doğrudan Steamworks yayıncı hesabına bağlayarak, Valve'ın "hacklenmiş anonim geliştirici" iddiasını çürütmektedir.

[9] Taylor Wessing — Uluslararası Hukuk Bürosu https://www.taylorwessing.com

Hamburg, Münih, Londra ve diğer şehirlerde ofisleri bulunmaktadır. GDPR veri sahibi erişim talepleri (DSAR’lar) dahil olmak üzere Avrupa’daki hukuki konularda Valve Software’i temsil etmektedir. Firmanın kuruluş geçmişi ve öncülleri ile Üçüncü Reich dönemi arasındaki belgelenmiş bağlantılar, Alman hukuk firmalarının tarihine ilişkin akademik ve gazetecilik araştırmalarının konusu olmuştur.

[10] AB Genel Veri Koruma Yönetmeliği (GDPR) — 2016/679 sayılı Yönetmelik https://eur-lex.europa.eu/eli/reg/2016/679/oj

https://gdpr.eu/

GDPR’nin 15. maddesi uyarınca, veri sahipleri, kendilerine ait kişisel verilerin tam olarak açıklanmasını talep edebilir. Valve’in DSAR’lara uyumu Taylor Wessing aracılığıyla yürütülmüştür ve belgelenmiş vakalar, reşit olmayanlar da dahil olmak üzere üçüncü tarafların verilerini ifşa eden, uygunsuz şekilde sansürlenmiş yanıtları göstermektedir.

[11] RedLine Infostealer — Magnus Operasyonu (28 Ekim 2024)

Europol Basın Açıklaması: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled

FBI ve Hollanda Ulusal Polisi (Politie), RedLine ve META stealer altyapısının çökertilmesine katkıda bulunmuştur. RedLine, 2021-2024 yılları arasında Steam oturum dosyalarını (SSFN) ve tarayıcı çerezlerini çalmak için en yaygın kullanılan araçtı ve Rusça forumlarda Malware-as-a-Service (MaaS) olarak satılıyordu.

İlgili haberler: BleepingComputer (Ekim 2024), The Record, Krebs on Security.

[12] SteamRep — Topluluk Ticaret İtibar Veritabanı https://steamrep.com

Steam takas topluluklarındaki dolandırıcıları takip eden, gönüllüler tarafından işletilen bir platform. Dolandırıcı etiketlerinin kaldırılması için rüşvet verildiği iddiaları ve idari yolsuzluklar dahil olmak üzere iç tartışmalar, 2016-2020 yılları civarında topluluk forum başlıklarında belgelenmiştir. Valve, 2022 yılına kadar SteamRep'e bağlı moderatörlerle resmi işbirliğini sonlandırmıştır.

[13] Jess Cliffe — Counter-Strike’ın Ortak Yaratıcısı

Haber kaynakları: Kotaku, Polygon, PC Gamer, The Verge (7-8 Eylül 2016)

https://kotaku.com/ [arama: "Jess Cliffe Valve"]

Valve, Jess Cliffe’i (Counter-Strike’ın yaratıcısı olarak Minh Le ile birlikte anılan) 2016 yılında, bir çocuğa yönelik ticari cinsel istismar suçlamasıyla tutuklanmasının ardından idari izne çıkardı. Daha sonra, mahkeme kararı olmaksızın işine son verildi.

[14] Valve Steam Takas Engelleme Politikası

Steam Blog’da takas askıya alma konusunda yapılan duyuru (9 Aralık 2015):

https://steamcommunity.com/games/593110/announcements/detail/

Takas edilen öğelere uygulanan 7 günlük bekletme süresi, Aralık 2015'te resmen uygulamaya konuldu. Daha önceki emanet mekanizmaları ise 2012'den itibaren devreye girmişti. Politika değişikliğinin amacı dolandırıcılığı azaltmaktı, ancak uygulamada bu raporun da anlattığı gibi doğrusal bir hırsızlık zinciri oluşturdu.

[15] Valve Hile Önleme (VAC) Sistemi

Resmi belgeler: https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869

VAC yasakları hesap genelinde geçerlidir, kalıcıdır ve ihlal sırasında kullanılan donanım/telefon numarasıyla bağlantılıdır. VAC yasaklarının asimetrik uygulanması (hile durumunda agresif, toplu kimlik avı faaliyetlerinde ise yok denecek kadar az), vacbanned.com ve benzeri kaynaklarda topluluk tarafından yapılan izleme çalışmalarıyla belgelenmiştir.

[16] FBI Seattle Saha Ofisi

Adres: 1110 3rd Ave, Seattle, WA 98101

Telefon: +1 (206) 622-0460

https://www.fbi.gov/contact-us/field-offices/seattle

Valve Software'in genel merkezi, FBI Seattle saha ofisinin yetki alanı içinde yer alan 10400 NE 4th St, Bellevue, WA 98004 adresindedir.

[17] IC3 — İnternet Suçları Şikayet Merkezi (FBI) https://www.ic3.gov

Hesap hırsızlığı, dolandırıcılık ve yaptırım ihlalleri dahil olmak üzere siber suçları bildirmek için FBI'ın resmi portalı. Bireyler, işletmeler ve üçüncü taraflardan gelen bildirimleri kabul eder.

[18] CISA — Siber Güvenlik ve Altyapı Güvenliği Ajansı https://www.cisa.gov

Kritik altyapı siber güvenliğinden sorumlu ABD federal kurumu. CISA’nın “Stop Ransomware” (Fidye Yazılımını Durdur) ve “Known Exploited Vulnerabilities” (Bilinen İstismar Edilen Güvenlik Açıkları) programları, burada belgelenen bilgi hırsızlığı ekosistemiyle ilgilidir.

[19] DOJ NSD — Adalet Bakanlığı, Ulusal Güvenlik Bölümü https://www.justice.gov/nsd

Yaptırım ihlalleri (OFAC sevkleri), yabancı etki operasyonları ve devlet aktörleriyle bağlantılı siber tehditler dahil olmak üzere ulusal güvenlik davalarını denetler. LZT Market’i kontrol eden devlete yakın yapılar ile Steam’in platform politikası arasındaki potansiyel bağlantı, NSD’nin dikkatini gerektirmektedir.

[20] OFAC — Yabancı Varlıklar Kontrol Ofisi (ABD Hazine Bakanlığı) https://ofac.treasury.gov

Rusya ile ilgili yaptırım programları: https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions

Ukrayna-EO13685 (Kırım) ve müteakip başkanlık kararnameleri, DNR/LNR bölgelerini kapsamaktadır. Yaptırım uygulanan kişilerden veya bölgelerden gelen ödemeleri — ister doğrudan ister aracılar yoluyla olsun — kabul etmek, medeni ve cezai yaptırımlara tabi olan yaptırım ihlalleri teşkil edebilir.

[21] JSON Web Token (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519

Taraflar arasındaki talepleri temsil etmek için endüstri standardı bir yöntemdir. Steam, eski SSFN dosyalarının yerine JWT tabanlı oturum belirteçlerini benimsemiştir. JWT'lerin platform dışı doğrulama özelliği (Steam sunucularına sorgu göndermeden doğrulanabilir), spesifikasyonun belgelenmiş bir özelliğidir.

[22] Steam Direct — Geliştirici Başvurusu ve KYC https://partner.steamgames.com/steamdirect

Valve, oyun başvurusu başına 100 $ ücret almakta ve geliştiricilerin yasal kimlik belgelerini, vergi formlarını (ABD dışı ülkeler için W-8BEN) ve banka bilgilerini sunmalarını şart koşmaktadır. Bu KYC süreci, "anonim hacker" anlatısıyla doğrudan çelişen bir belge izi oluşturmaktadır.

[23] Roskomnadzor — İletişim, Bilgi Teknolojisi ve Kitle İletişim Araçlarının Denetlenmesi Federal Servisi (Rusya) https://rkn.gov.ru

Rusya federal düzenleme kurumu, LZT Market (Lolzteam) aleyhine platformun engellenmesini emreden çok sayıda idari karar yayınlamıştır. Bu kararlar, Rus düzenleme kurumlarının veritabanlarında kamuya açık olarak yer almaktadır. Beş adet bu tür karara rağmen platformun faaliyetlerine devam etmesi, hukuki manevralara ve olası siyasi korumaya işaret etmektedir.

[24] FunPay — Rus Eşler Arası Ticaret Platformu https://funpay.com

Steam bakiye yüklemeleri ve bölge değiştirme hizmetleri dahil olmak üzere oyun içi ürünlerin alım satımı için BDT bölgelerinde yaygın olarak kullanılan bir platformdur. Belirtilen işlem sayısı (500.000+), platformun satıcı profillerinde görülebilen belgelenmiş satıcı istatistiklerini yansıtmaktadır.

[25] Tinkoff Bank — Yaptırım Uygulanan Rus Finans Kurumu

Tinkoff Bank (şimdiki adıyla T-Bank), Rusya’nın 2022’de Ukrayna’yı işgal etmesinin ardından OFAC SDN listesine eklenmiş ve AB yaptırımlarına tabi tutulmuştur.

OFAC SDN listesi: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists

Yaptırımların uygulanmasından sonra, CIS bölgesinde Tinkoff tarafından çıkarılan kartlardan Steam hesaplarına para yatırıldığı belgelendi.

[26] Uniswap Protokolü — Merkeziyetsiz Borsa https://uniswap.org

Uniswap ve daha geniş kapsamlı DeFi protokolleri, teknikleri ve personeli Steam dolandırıcılık ekosisteminden kaynaklanan kimlik avı operasyonlarının hedefi olmuştur. Chainalysis, CertiK ve SlowMist'in güvenlik raporları, BDT bölgesindeki dolandırıcıların oyun dolandırıcılığından Web3 drainer saldırılarına geçişini belgelemektedir.

[27] Steam Oturum Dosyaları (SSFN) — Teknik Belgeler

Topluluk ve güvenlik araştırmacılarının belgeleri:

https://steamdb.info / https://github.com/nicklvsa (çeşitli Steam güvenlik araştırma depoları)

SSFN (SteamSentryFile) dosyaları, Steam Guard kimlik doğrulama jetonlarını yerel olarak depoluyordu. Bilgi hırsızları tarafından çalındığında, bu dosyalar yeniden kimlik doğrulaması yapılmasına gerek kalmadan oturumun yeniden kullanılmasını sağlıyordu. Valve, 2023-2024 yılları arasında JWT tabanlı oturumlara geçmek amacıyla SSFN'yi kullanımdan kaldırdı.

[28] Binance / Bybit / Gate.io — Kripto Para Borsaları https://www.binance.com | https://www.bybit.com | https://www.gate.io

LZT Market ve benzeri platformlar tarafından, geleneksel AML kontrollerini atlatarak çalınan hesap işlemlerine ilişkin ödemeleri gerçekleştirmek için Telegram ödeme botları ve P2P ticaret altyapısı kullanılan büyük merkezi borsalar.

[29] Google Ads Üzerinden Steam Kimlik Avı — Belgelenmiş Kampanyalar (2023-2024)

Bildirenler: BleepingComputer, Malwarebytes, Group-IB

https://www.bleepingcomputer.com/ [arama: "Steam phishing Google Ads"]

https://www.malwarebytes.com/ [arama: "Steam phishing ads"]

Saldırganlar, Steam ile ilgili arama sorgularını hedefleyen Google Ads reklamları satın almış ve görüntülenen URL'leri değiştirerek bunları meşru Steam etki alanları gibi göstermiştir. PhishDestroy tarafından belgelenen 2024 kampanyasının ölçeği (tahmini net gelir 300.000 $), birçok siber güvenlik firması tarafından belgelenen Google Ads kötüye kullanım modelleriyle uyumludur.

[30] STALKER 2 / GTA — Yayıncıları Rusya Pazarından Çekilen Oyunlar

GSC Game World (STALKER 2), 2022’deki Ukrayna işgalinin ardından Rusya’daki satışlarını resmi olarak askıya aldı.

Rockstar Games / Take-Two Interactive, yaptırımların ardından Rusya’da GTA satışlarını kısıtladı.

Yayıncıların niyetine rağmen, topluluk araştırmacıları ve oyun basını (Eurogamer, RPS, IGN, 2022-2024) tarafından belgelendiği üzere, Steam, Rus kullanıcıların bölge değiştirme yoluyla bu oyunları satın almalarına olanak tanıyan mekanizmaları sağlamaya devam etti.

---

EK BİLGİ: MEVZUAT VE HUKUKİ ÇERÇEVE

Steam Hizmet Şartları (ToS), Sürüm Geçmişi:

Steam Abone Sözleşmesi, Internet Archive Wayback Machine tarafından arşivlenmiştir:

https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/

Sürümlerin karşılaştırılması, yasaklanmış bölgeler listesinden açıkça adı geçen ülkelerin (Küba, İran, Suriye) çıkarılması da dahil olmak üzere, yaptırımlarla ilgili ifadelerde değişiklik yapıldığını göstermektedir.

Sanal Varlıklarla İlgili AML / FATF Kılavuzları:

Sanal varlıklar ve sanal varlık hizmet sağlayıcılarına ilişkin Finansal Eylem Görev Gücü (FATF) kılavuzu:

https://www.fatf-gafi.org/en/topics/virtual-assets.html

Skin ticaret platformları ve Steam Cüzdanı, FATF Tavsiye Kararı 15'e tabi sanal varlık ekosistemleri olarak işlev görmektedir.

Europol — İnternet Üzerinden Organize Suç Tehdit Değerlendirmesi (IOCTA):

https://www.europol.europa.eu/publications-events/main-reports/iocta-report

Yıllık raporlar, oyun platformlarının siber suçlara katılım ve bilgi hırsızlığı yazılımlarının dağıtımındaki rolünü belgelemektedir.

Group-IB — Yüksek Teknoloji Suçları Trendleri Raporu:

https://www.group-ib.com/resources/research/

CIS bölgesindeki siber suçların, oyun platformu dolandırıcılığından fidye yazılımlarına ve finansal suçlara doğru nasıl evrimleştiğini belgelemektedir.

Chainalysis Kripto Suçları Raporu:

https://www.chainalysis.com/blog/crypto-crime-report/

Steam ekosisteminden çalınan malları kabul edenler de dahil olmak üzere, merkezi olmayan borsalar ve eşler arası platformlar aracılığıyla siber suç gelirlerinin aklanmasını belgeleyen yıllık rapor.

---

KAYNAKLAR HAKKINDA NOT

Alıntılanan tüm piyasa istatistikleri (LZT Market hesap sayıları, işlem hacimleri, JWT token fiyatları), PhishDestroy tarafından doğrudan platform gözlemi yoluyla belirli zamanlarda belgelenen verileri yansıtmaktadır. Gölge piyasa verileri doğası gereği dinamiktir; alıntılanan rakamlar, statik ve kalıcı değerleri değil, belirli bir zamandaki ölçümleri ve yönelimsel eğilimleri temsil eder. Mümkün olan yerlerde, ilgili sayfaların arşivlenmiş kopyaları Wayback Machine (web.archive.org) ve bağımsız arşivleme düğümlerinde saklanmıştır.

Tüm düzenleyici kurumların iletişim bilgileri (FBI, IC3, CISA, DOJ NSD, OFAC), bu yayının tarihi itibarıyla kamuya açık resmi iletişim verilerini yansıtmaktadır.

PhishDestroy’un Talepleri

Valve, kasıtlı ihmali nedeniyle çalınan hesaplar konusunda mali olarak sorumlu tutulmalıdır. Tahmini asgari sorumluluk tutarı: 450.000.000 $ — bu tutar, tüm kategorilerde şu anda LZT Market'te listelenen hesaplarda kurbanların gerçek harcamalarını ve kurbanlara asla iade edilmeyen, yasaklanmış botlarda dondurulmuş envanterlerin değerini temsil etmektedir.

Bu, suç piyasasındaki tahmini bir değer değildir. Bu, mağdurların hesapları için harcadıkları belgelenmiş paradır — Steam’in ihmali, dış kaynaklı yolsuzluk ve kasıtlı API körlüğü nedeniyle çalınmasına ve suç piyasalarında yeniden paraya dönüştürülmesine izin verilen paradır; bu sırada Valve ise hem orijinal satıştan hem de sonraki her çalınan skin işleminden komisyon almıştır.

Öğelerin geri verilmesini engelleyen politikayı Valve yazmıştır. Hırsızlıkları Valve’ın dış kaynaklı personeli gerçekleştirmiştir. Piyasayı mümkün kılan Valve’ın API’sıdır. Aynı skinler üzerinden Valve’ın %15’lik komisyonu alınmaktadır. Sorumluluk yapısaldır, tesadüfi değildir.

Haberler ve Soruşturmalara Geri Dön