Переклади статті Прочитайте це розслідування вашою мовою 24 офіційні мови ЄС · Джерело — англійська · перекладено за допомогою DeepL та розміщено на PhishDestroy
Dark Web Investigation: Steam account theft at industrial scale Розслідування
Ексклюзивне розслідування · Частина I · Серпень 2026

Valve отримує прибуток від понад 70 мільйонів викрадених облікових записів Steam

Дослідження PhishDestroy, 14 серпня 2026 р., час читання — 40 хв, Частина I з III
Завантажити у форматі PDF — Офіційний звіт про розслідування
Наразі на продаж виставлено понад 578 тис. облікових записів Steam
Понад 40 млн доларів — поточна ринкова вартість на LZT
450 млн доларів — оціночна мінімальна сума відповідальності жертв
0,08 дол. ринкова ціна вашого токена CS2 Prime JWT
Панель оперативної інформації Повний набір даних
РИНОК LZT · ОНЛАЙН-ТРАНСЛЯЦІЯ
підключення...
Steam
Усі платформи
Середня ціна на Steam, $
Ринкова вартість
Програми для викрадення інформації
Фішинг
Брут-форс
Витік даних підтримки
Короткий огляд розслідування

Valve має понести відповідальність. Ось докази.

Протягом понад десятиліття корпорація Valve свідомо закривала очі на найбільший в історії ринок викрадених ігрових акаунтів, отримуючи від цього прибуток. Наразі на 16 платформах виставлено на продаж понад 819 000 викрадених акаунтів. PhishDestroy задокументував усі ці випадки — у режимі реального часу, використовуючи публічний API LZT Market. Докази є математичними, юридичними та незаперечними.

  • Понад 70 млн акаунтів Steam продано через LZT Market (за весь час існування) — 578 тис. виставлено на продаж саме зараз

    86 668 — через програми для викрадення даних; 66 744 — через підбір облікових даних; 7 081 — через фішинг; 1 026 — «відновлені через службу підтримки Steam» та перепродані — прямий доказ корупції, що здійснюється через підрядників. Valve бачить кожен запит до API. Вони вирішили не втручатися.

  • П’ять правових векторів, один корпоративний відповідач

    Порушення санкцій OFAC. Сприяння використанню програм для викрадення даних. Розкриття даних неповнолітніх, що суперечить GDPR. Фіктивні Умови використання як корпоративне шахрайство. Внутрішня корупція та нерегульована віртуальна валюта. Юридична фірма Taylor Wessing не може захищати всі п’ять звинувачень одночасно.

  • Мінімальна сума відповідальності, за оцінками, становить 450 млн доларів

    Задокументовані реальні витрати жертв через вкрадені акаунти на LZT Market плюс заморожені запаси на заблокованих ботах — активи, які Valve привласнила під приводом боротьби з шахрайством.

  • Докази зберігаються на власних серверах Valve

    Тисячі посібників з обходу санкцій та інструкцій щодо зміни регіону розміщені на серверах Steam Community, індексовані Google та доступні для користувачів, що не ввійшли в систему. Valve модерує цю платформу. Нічого не було видалено.

Межі доказів. Усі статистичні дані відображають вимірювання на певний момент часу, отримані шляхом безпосереднього спостереження за публічним API LZT Market. Юридичний аналіз ґрунтується на опублікованому законодавстві США та ЄС станом на серпень 2026 року. Усі контактні дані регуляторних органів є офіційними публічними даними.

Ексклюзивний розслідувальний звіт від PhishDestroy Research

Хто така PhishDestroy, щоб кинути виклик корпоративній машині Valve? Звідки беруться наші дані про їхніх хвалених європейських юристів — тих самих, чия репутація була заплямована внутрішніми судовими позовами щодо сексуальних домагань? Вони люблять хизуватися своїм статусом і «багатовіковою історією», але їхня пам’ять зручно вимикається, коли йдеться про походження їхнього німецького відділення. Вони зручно викреслюють зі своєї корпоративної хроніки той факт, що засновник їхньої фірми був переконаним нацистом і членом гітлерівського Рейхстагу — гвинтиком у системі, яка відправляла геїв до концентраційних таборів.

Але досить про історію. Повернімося до технічної реальності. Ці «елітні адвокати» демонструють абсолютну некомпетентність під час опрацювання запитів згідно з GDPR — вони просто не знають, як належним чином вилучити конфіденційну інформацію з документів. Це не помилка стажера. Це прямий доказ того, що вони ніколи не дотримувалися процедур розкриття даних, вважаючи за краще відбивати запити погрозами та юридичним залякуванням.

1. Походження PhishDestroy: знищення інфраструктури C2 замість винагород за виявлення вразливостей

У період з 2018 по 2021 рік екосистема Steam переживала бум неконтрольованого спаму. Назви «PhishDestroy» ще не існувало, але саме ми заклали основу для боротьби з шахрайством у Steam. Ми не прикрашаємо себе — ми просто виконували ту брудну роботу, яку корпорація відмовилася робити. З моменту нашого заснування й до сьогодні ми знищуємо інфраструктуру шахраїв у промислових масштабах.

На той час ми довели кількість підтверджених нами повідомлень на Netcraft [1] до 5 000–10 000. З огляду на особливості платформи, реальна кількість створених повідомлень була щонайменше вдесятеро вищою. Netcraft вимагав беззаперечних доказів фішингу. Чому? Тому що Valve категорично відмовлялася співпрацювати як із постачальниками послуг безпеки, так і з ініціативами з боротьби з шахрайством. Деякі звіти просто «загубилися» на шляху до опрацювання. Наполегливі фішингові кампанії — особливо ресурси, приховані за агресивним маскуванням — вимагали запису відеодоказів та паралельного ескалації через відділи з боротьби зі зловживаннями Cloudflare [2].

Ми виявили шахрайство — і знищили його. Не для того, щоб врятувати наївних користувачів. Ми блокували ресурси виключно з метою завдання фінансового та інфраструктурного збитку фішерам. Якщо корпоративний сектор вважає, що ми знищували сервери шахраїв заради iPad із програми Reporter Prizes від Netcraft [1] — ви помиляєтеся. Ми завжди були суто некомерційною організацією. Наша принципова відмова від пожертв та винагород є декларацією нашої незалежності та відданості виключно процесу знищення.

2. Співучасть та монетизація: як Valve заробляє на фішингу

У ті роки «безпека» Steam спиралася на 50 волонтерів. Ми підтримували контакт з одним із них — білорусом, який використовував псевдонім Colt. Він був єдиним, хто намагався блокувати шкідливі посилання, що заполонювали платформу. Ідеальна жертва: діти. Ідеальний спільник: Valve.

МНОЖИК X2/X3 — як Valve заробляє на кожному вкраденому акаунті
×1 Жертва купує гру — звичайний дохід.
×2 Акаунт вкрадено → жертва створює новий акаунт, знову купує ті самі ігри.
×3 Шахрай продає вкрадені скіни через Community Market — Valve отримує 15% комісії.
+∞ Заблокований інвентар бота заморожено → штучний дефіцит → ціни зростають → більше комісії назавжди.

Корпорація не просто закривала очі на фішинг — вона мала у цьому фінансову зацікавленість. Наші дані безпосередньо доводять застосування алгоритмічного цинізму: ймовірність блокування бота-шахрая безпосередньо залежить від вартості вкраденого інвентарю. З 2021 року, після введення обмежень на торгівлю, крадіжка скіна вартістю 2 000 доларів або більше гарантує майже 90% ймовірність блокування облікового запису шахрая.

Але ось про що ніхто не говорить: блокування не приносить користі жертві. Активи на заблокованому акаунті заморожуються, фактично повертаючись в економіку Valve. Корпорація привласнює надприбутки під приводом боротьби з шахрайством. І це стосується не лише CS — шахрайство процвітає в Team Fortress та інших іграх, де блокування застосовуються більш агресивно лише завдяки активності спільноти та цілеспрямованим зусиллям окремих модераторів.

3. Зловживання бізнес-логікою: Steam як місце цифрового злочину

Ми маємо право публічно розібрати співучасть Valve у шахрайській індустрії, адже ми бачили їхню гнилу архітектуру зсередини. На початку нашої роботи ми намагалися звернутися до служби підтримки. Ми створювали квитки та додавали до них домени, що ведуть безпосередньо на фішингові цільові сторінки. Чи знаєте ви, що відповіла російськомовна аутсорсована служба підтримки?

«Нам заборонено переходити за посиланнями. Якщо ви надішлете посилання ще раз, ми заблокуємо ваш акаунт».

Це не політика безпеки. Це приховування доказів.

Переважна більшість фішингових атак розповсюджувалася всередині самої платформи. Steam — це закрита екосистема, ідеальна для зловживання бізнес-логікою. Користувачам навіть не потрібно було виходити з клієнта. Зловмисники використовували вбудований браузер у режимі Big Picture. Вектори атак були примітивними, але ефективними: особисті повідомлення, коментарі, заражені імена користувачів, що містили неоригінальний спам на кшталт «привіт, брате, приєднуйся до розіграшу безкоштовного ножа, перейди за посиланням, використай код GABEN».

Сам клієнт Steam доставляв фішинг, сам зламав обліковий запис і сам сприяв крадіжці скінів. Корпорація створила інструмент, який пожирав своїх користувачів, і відмовилася його контролювати.

4. Мільярди для 79 осіб: анатомія жадібності Valve

Масштаби цього прибутку та рівень корпоративного цинізму стали очевидними лише після масштабного витоку даних 2024 року [3].

Документи розкрили шокуючу правду: станом на 2021 рік у всій корпорації працювало рівно 336 осіб [3]. А безпосередньо над платформою Steam — глобальним монополістом, що генерує мільярди доларів доходу, — працювало лише 79 осіб [3]. Valve не просто економить на персоналі. Внутрішні документи свідчать, що вони хваляться тим, що їхній прибуток на одного працівника перевищує показники Google, Amazon та Microsoft.

Ці цифри — не просто бізнес-аргумент. Це математичний доказ абсолютного нехтування безпекою. Платформа, що обслуговує сотні мільйонів користувачів, фізично не може забезпечити захист силами 79 осіб.

79 співробітників, які керують Steam для понад 500 000 000 користувачів.
Це 6,3 мільйона користувачів на одного інженера з безпеки. У Twitter цей показник становив 1 на 100 000.
Але їм це й не потрібно.

5. Lolzteam і тіньова економіка вкрадених профілів

Казка Valve звучить так: «Якщо користувача зламали, то це його власна вина». Реальність виглядає інакше: Valve породила інфраструктуру шахрайства, ніколи не боролася з нею і навмисно підтримує величезний тіньовий сектор економіки, спрямований насамперед на країни СНД та Китай. Причина проста — утримання аудиторії, компенсація піратства та збут вкрадених активів.

Давайте розглянемо цифри чорного ринку, які Valve відмовляється бачити. Платформа LZT Market (Lolzteam) є епіцентром продажу вкрадених акаунтів. Погляньмо на знімок списку в режимі реального часу: наразі на ринку виставлено 578 465 акаунтів Steam [4]. З них:

📊 Дані в реальному часі — знімок LZT Market
  • 86 668 облікових записів було викрадено за допомогою програм для викрадення даних.
  • 66 744 — отримано методом грубої сили.
  • 7 081 — результат прямого фішингу.
  • 1 026 облікових записів було відновлено за допомогою служби підтримки Steam і перепродано
    ПРЯМИЙ ДОКАЗ КОРУПЦІЇ, ЗДІЙСНЕНОЇ З ДОПОМОГОЮ АУТСОРСЕРІВ

    1 026 облікових записів на LZT Market вказані як «відновлені за допомогою служби підтримки Steam» і перепродані. Співробітники служби підтримки Valve відновили доступ до неактивних облікових записів для злочинців — це задокументовано, піддається підрахунку та є підставою для судового переслідування.

    (прямий доказ аутсорсингової некомпетентності).
  • 126 429 облікових записів не мають обмеження витрат у 5 доларів (що означає, що активні користувачі витрачали на них реальні гроші).

Джерело: публічний API LZT Market · Вимірювання на певний момент часу · Дослідження PhishDestroy, серпень 2026 року

Мінімальний оцінений збиток лише від облікових записів без ліміту витрат на даний момент становить понад 630 000 доларів. Але реальна сума транзакцій у сотні разів більша.

І тут на поверхню випливає певна особа на ім’я Нікіта — людина, яка, як стверджується, протягом багатьох років керувала аутсорсинговою службою підтримки Steam російською мовою (не пов’язаною з ірландським офісом). Його обліковий запис було зареєстровано безпосередньо на платформі Lolzteam. Навіщо? Щоб відстежувати великі запаси та блокувати їх? Щоб збирати аналітичні дані?

Навіть якщо так, для блокування вкрадених профілів не потрібно реєструватися на тіньових форумах. LZT Market використовує публічний API. Valve чітко бачить масові, ідентичні запити: зміни паролів, відв’язування електронної пошти, автоматизовані програми перевірки інвентарю та валідатори облікових записів. Усі вони надходять з IP-адрес відомих проксі-ферм.

Модель поведінки вкраденого облікового запису, виставленого на продаж на ринку, світиться в логах Valve, як різдвяна ялинка. Але корпорація воліє відвертати погляд.

6. Масштаб катастрофи: десятки мільйонів доларів поза балансом

Valve не публікує звітів про чорні ринки, але математика безжальна. Ідентифікатори предметів на ринку LZT (наприклад, item_id 252853378 [4]) свідчать, що через платформу пройшло понад 250 мільйонів лотів. З них на категорію Steam історично припадало 30–40%.

Це означає, що за всю історію існування платформи через неї пройшло від 75 до 100 мільйонів акаунтів Steam. Один і той самий вкрадений профіль можна перепродавати десятки разів, створюючи нескінченний ланцюг транзакцій, доки його остаточно не заблокують.

Щодня в категорії Steam, за найскромнішими оцінками, здійснюється близько 25 000 транзакцій — від дешевих автореєстрацій до дорогих фішингових акаунтів. При середній вартості транзакції 150–200 рублів лише ця категорія приносить щоденний оборот у розмірі від 3,5 до 5 мільйонів рублів. Річний обсяг тіньового ринку навколо Steam лише на цій одній платформі сягає десятків мільйонів доларів. Ринок бере свою комісію (8–9 %), шахраї отримують надприбутки, а користувачі втрачають гроші.

А що робить Valve? Valve підраховує прибутки на своїх 79 співробітників і продовжує вдавати, що нічого не відбувається.

АКАДЕМІЧНИЙ РОЗРАХУНОК — скільки Valve вкрала у середньостатистичного гравця
Понад 500 млн
акаунтів Steam
75–100 млн
Акаунтів через LZT (за весь час існування)
15–20 %
Орієнтовна кількість гравців, яких це стосується, у всьому світі
450 млн+ доларів
Мінімальна відповідальність жертви
За весь час існування LZT Market через нього пройшло від 75 до 100 мільйонів облікових записів Steam. Один обліковий запис часто перепродається десятки разів. За найскромнішими оцінками, принаймні у кожного шостого гравця Steam у світі було зламано хоча б один обліковий запис. Кожен із цих акаунтів був придбаний на Steam — деякі з них купували знову після крадіжки. Valve отримувала дохід від кожної транзакції в цьому ланцюжку: від первинної покупки, від повторної покупки та від 15-відсоткової комісії Community Market за кожну операцію зі скінами. Це не недбалість. Це прибуткова бізнес-модель, побудована на крадіжках у дітей.

7. Легалізація крадіжок та крипто-пральня Steam

Погляньте на екосистему, яку вони відмовляються визнавати. Інфраструктура для продажу вкрадених акаунтів на Lolzteam не ховається в даркнеті. Вона відкрито приймає платежі через криптоботів (Telegram, Binance [28], Bybit [28], Gate [28]), російські банківські картки та навіть PIX чи Alipay. З кожної транзакції стягується комісія. Через ці шлюзи проходить величезний масив конфіденційних даних, включаючи листування та особисту інформацію громадян США та Європи.

А що робить Steam? Вони надсилають електронний лист про зміну облікових даних. Якщо акаунт вкрадено у дитини (яка є основною аудиторією індустрії чітів у CS:GO та PUBG), платформа просто спостерігає, як на профіль накладається постійний VAC-бан. Valve володіє всією технічною телеметрією: вони бачать закономірності у змінах IP-адрес, апаратного забезпечення та поведінкових показників. Вони можуть зупинити крадіжку в режимі реального часу. Але бездіяльність і очікування, поки жертва створить новий обліковий запис і знову придбає ігри, — це не випадковість; це затверджена бізнес-модель.

До речі, сам тіньовий ринок вже давно перестав бути «клубом незалежних хакерів». Форум, на якому базується ця інфраструктура, фактично контролюється структурами, наближеними до російського уряду, з якими Steam, судячи з усього, цілком комфортно співіснує. П’ять рішень Роскомнадзору [23] про блокування ресурсу були успішно проігноровані або оскаржені в невидимому правовому полі — робіть висновки самі.

7а. Цифрові фіатні гроші: чому скіни Steam не є ігровими предметами — це неліцензована платіжна мережа

Компанія Valve роками вибудовувала юридичну фікцію: що скіни — це лише «пікселі в грі», які не мають реальної вартості. Ця фікція розвалюється під впливом найпростішого аналізу того, як насправді рухаються гроші через їхню платформу.

АКСІОМА НА 200 ДОЛАРІВ — доказ вартості фізичних активів

Активовано подарункову картку Steam на 200 доларів. Реальні долари надходять на банківський рахунок Valve. Ці кошти використовуються для купівлі ігрового ножа. Тепер: (1) Чи можна цим ножем поповнити баланс на LZT Market для купівлі вкрадених акаунтів? Так. (2) Чи можна його продати на сторонніх ринках (BitSkins, DMarket, Skinport) за реальні рублі, долари, через PayPal або криптовалюту? Так.

Це доводить, що предмет має фізичну вартість, підкріплену попитом спільноти та інфраструктурою централізованої платформи. Ви можете вкласти реальні гроші, придбати скін і реалізувати його приблизно за ту саму суму. Це і є визначення ліквідного фінансового активу.

Остаточний доказ: ви можете володіти та зберігати скіни Steam, не маючи самої гри, до якої вони належать. Навіщо користувачеві зберігати пікселі для гри, яку він не може запустити? З метою інвестицій та транзакцій. Valve створила інвестиційний інструмент і назвала його розвагою, щоб уникнути фінансового регулювання.
СХЕМА А — Відмивання готівки в криптовалюту (модель картелю)
БРУДНІ ГРОШІ
доходи картелю
Локальні касові кіоски STEAM TERMINAL
1 000 ІДЕНТИЧНИХ
ПРЕДМЕТІВ
DOTA, гра не запущена
ПРОДАЖ
БІТСКІНІВ
на зовнішньому ринку
«ЧИСТИЙ»
БІТКОЇН
повністю відмитий

Це не поведінка гравця. Це фінансовий транзит. Відсутність будь-якої ігрової активності на рахунку є тривожним сигналом, який будь-яка регульована фінансова платформа виявила б і повідомила про це. Системи Valve фіксують аномалію та блокують обліковий запис — а потім тихо залишають собі 100% початкового грошового депозиту за допомогою механізму «Forced Breakage», не повідомляючи про це жодному фінансовому регулятору.

СХЕМА Б — Криптоміксер через казино (брудна криптовалюта → чисті фіатні гроші)
БРУДНІ КРИПТОВАЛЮТИ
кошти від хакерських атак
Криптовалютний депозит у STEAM CASINO
(CSGOFast)
ВИВЕДЕННЯ
У ВИГЛЯДІ СКІНІВ
без слідів у блокчейні
ПРОДАЖ
НА РИНКУ
KYC — легальна біржа
ЧИСТИЙ ФІАТ
У БАНК
повністю відмиті кошти

На відміну від Monero чи Tornado Cash, скіни Steam не викликають сповіщень у блокчейн-експлорерах. Банки бачать звичайний продаж на ігровому маркетплейсі. Брудна криптовалюта була конвертована через інфраструктуру платформи Valve у не відстежувані «білі» фіатні кошти. CSGOFast належить росіянам. Казино заборонено в декількох країнах ЄС. Steam розміщує його рекламне розширення.

ПРАВОВА КЛАСИФІКАЦІЯ: Корпорація Valve управляє найбільшим у світі неліцензованим підприємством з надання фінансових послуг (MSB) відповідно до визначення, наведеного в Законі про банківську таємницю (31U.S.C . §5330) та його еквіваленті в ЄС (Директива AMLD6). MSB — це будь-яка організація, яка передає, обмінює або зберігає кошти для третіх осіб. Steam здійснює всі три види діяльності — у масштабах, що перевищують можливості більшості ліцензованих фінансових установ — без подання жодної звітності про підозрілі операції (SAR), без процедур KYC/AML щодо транзакцій зі скінами та без реєстрації у FinCEN. У Сполучених Штатах це є федеральним злочином.

8. Економіка катастрофи: Steam як основа чорного ринку

Можна сказати, що на таких ринках продають не лише акаунти Steam. Це правда — там також торгують акаунтами World of Tanks (~340 тис.), Fortnite (~140 тис.), TikTok та Discord. Але Steam історично є основою та головним рушієм цієї індустрії. Інвентар та акаунти Valve створюють попит на програми для викрадення даних. Якби Steam запровадив суворі заходи проти крадіжок, розробка таких програм просто стала б економічно невигідною.

Важлива деталь: акаунти, викрадені виключно за допомогою SSFN-файлів, майже ніколи не виставляються на продаж на ринку. Мобільні аутентифікатори ускладнили повне захоплення облікового запису. Однак файли SSFN надають зловмисникам активну сесію, список контактів та можливість масово розсилати фішингові повідомлення або інтегруватися в ботнети. А якщо обліковий запис справді цінний, у справу вступає аутсорсована служба підтримки Steam. Шахраї підробляють ключі активації, пишуть у службу підтримки, а некомпетентні (або підкуплені) співробітники переказують дорогий інвентар на нову адресу. Це породило цілу категорію «відновлених облікових записів» — профілів, які аутсорсована служба підтримки Valve фактично вкрала та «відмила» для злочинців.

9. Міф про дублювання та приховане вилучення активів

Схема крадіжки облікових записів Steam — Valve бачить кожен крок
ЖЕРТВА
Фішинг/Стілер/Брут-форс
БОТ-ШАХРАЙ
7-денна обов’язкова затримка
(Valve бачить переказ)
Ринок LZT
Виставлено на продаж у середньому за <250 доларів
(API-перевіряльники активні)
ПОКУПЕЦЬ
Перепродаж / злив / спам
VALVE
15% комісії за скіни
+ заморожений інвентар
7-денна затримка транзакцій не є заходом безпеки. Це прозоре вікно для розслідування, яке Valve вирішила ніколи не використовувати.
Схема: лінійний ланцюжок крадіжок, який Valve могла перервати на будь-якому етапі з березня 2016 року. Кожна транзакція відображається в журналах Steam. Вжиття заходів було їхнім вибором.

Steam любить ховатися за боротьбою з «дупінгом» (дублюванням предметів), щоб виправдати відмову повертати вкрадені предмети. Це нахабна брехня. Ера дублювання закінчилася у 2014 році. З введенням 7-денного блокування обміну в грудні 2015 року [14] (та його подальшим посиленням) логістика крадіжки стала цілком лінійною: жертва → бот шахрая (7-денне блокування) → тіньовий ринок.

Де тут дублювання? Якщо шахрай обдурив жертву й забрав рідкісний скін, той залишається у бота. Valve блокує цього бота. А що далі? Предмет не повертається жертві. Він назавжди заморожується в інвентарі заблокованого бота. Valve вилучає актив з обігу, створюючи штучний дефіцит рідкісних предметів, що безпосередньо піднімає ціни на ринку та збільшує комісійні доходи корпорації.

Це не справедливість. Це прихована конфіскація. У фінансових системах (наприклад, тих, що використовують USDT) заблоковані кошти повертаються законному власнику через механізм повернення платежу (chargeback). Steam чудово знає, як працює повернення платежу, коли йдеться про поповнення власного балансу за допомогою сумнівних карток — вони миттєво блокують такі транзакції. Але коли у користувача викрадають предмет вартістю 5 000 доларів, Steam умиває руки. Вони закривають звернення, погрожують видаленням облікового запису та відмовляються скасувати цю єдину шахрайську транзакцію, довівши, що їхня головна мета — привласнити цей актив собі.

9а. Вимушена сліпота: як Valve приховує сотні мільйонів у конфіскованих активах

ТРИРІВНЕВА ПРАВОВА АРХІТЕКТУРА — чому Valve зробила заборонені запаси невидимими
1. ЗНИЩЕННЯ ДОКАЗІВ ДЛЯ КОЛЕКТИВНИХ ПОЗОВІВ

Коли запаси заборонених облікових записів були публічними, будь-який адвокат міг зробити запит до SteamDB, CSGO.exchange або Backpack.tf і за лічені секунди отримати перевірену загальну суму активів, які утримувала Valve. Ця цифра — приблизно 300–500 млн доларів замороженого майна користувачів — є основоположною сумою, необхідною для підтвердження колективного позову. Valve навмисно закрила цю можливість. Змусивши переліки стати «чорною скринькою», компанія усунула незалежний фінансовий аудиторський слід, який був би необхідний адвокатам позивачів для встановлення масштабів збитків.

2. БЛОКУВАННЯ ЛІЦЕНЗІЙ НА ІГРИ ТРЕТЬОЇ СТОРОНИ — НЕЗАКОННЕ ВТРУЧАННЯ

Коли Valve блокує обліковий запис, вона позбавляє користувача доступу до ігор від CD Projekt Red, EA, Ubisoft та тисяч незалежних видавців — ігор, ліцензії на які користувач має через цих видавців, а не через Valve. У цьому договірному ланцюжку Valve є дистриб’ютором та платіжним шлюзом, а не ліцензіаром. Позбавлення безстрокової ліцензії, виданої третьою стороною — через суперечку на Steam Marketplace — є класичним прикладом неправомірного втручання в договір. Згідно з Директивою ЄС про права споживачів, блокування доступу до платного цифрового контенту без відшкодування коштів, якщо не відбулося порушення щодо конкретного продукту, становить пряме порушення майнових прав користувача на ліцензію.

3. «Трюк» із базою даних «постійних» заборон — юридична імітація

Valve не вказує у базі даних заборон слово «постійний». Вони вказують конкретні дати: 10 років, 25 років або переповнення 32-бітного часового штампу Unix — 19 січня 2038 року. Це не технічна помилка. Це юридичний лазівка.

У юрисдикціях цивільного права та відповідно до доктрини основних прав ЄС умови надання послуг приватної компанії не можуть передбачати постійне, незворотне позбавлення майнових прав без судового розгляду. Називаючи 25-річне призупинення «довгостроковим обмеженням доступу до послуг», Valve може стверджувати в суді: «Це тимчасовий захід безпеки, а не постійне покарання». Тим часом користувач фактично позбавляється свого облікового запису та всіх ліцензій на все своє життя. Valve розраховує, що більшість жертв забудуть про це, перейдуть до інших справ або не доживуть до закінчення терміну заборони. Це юридичний маніпулятивний прийом, спроектований на рівні архітектури бази даних.

Питання про незатребуване майно: у більшості штатів США та країн-членів ЄС активи , що перебувають у володінні приватної організації без доступу власника протягом 3–5 і більше років , повинні бути передані державі відповідно до законів про незатребуване майно. Заморожені запаси Steam — які Valve утримує роками після блокувань, отримуючи від цього непряму економічну вигоду через штучний дефіцит — можуть становити незаконне утримання майна, яке має бути передане державі. Жоден державний регулятор поки що не вимагав звітності. Коли це станеться, «чорний ящик» Valve стане їхнім найбільшим тягарем.

Виправдання Steam щодо «боротьби з дублюванням» не витримує критики. Останній підтверджений експлойт, пов’язаний із дублюванням предметів, було виправлено ще у 2014 році. Кожен випадок блокування та заморожування з того часу відбувався за лінійною схемою крадіжки — жертва → бот-шахрай → ринок → заморожені запаси Valve — без жодного економічного обґрунтування для постійного утримання активів. Єдиним бенефіціаром заморожування є сама Valve, яка отримує вигоду від завищених цін на предмети, завищених комісій та постійного усунення будь-якої юридичної відповідальності за те, що сталося з майном.

ПРЕЦЕДЕНТ З «АБСТРАКТІЗМУ» (ЛИПЕНЬ 2018 РОКУ) — задокументований доказ того, що Valve МОЖЕ скасувати угоди
СХЕМА
Розробники під псевдонімом Kirill_Killer34 сплатили 100 доларів за публікацію в Steam Direct, щоб завантажити фейкові ігри «Abstractism» та «Climber». Потім вони створили в інвентарях цих ігор предмети, які були точними до пікселя копіями найдорожчих предметів у всій економіці Steam: CS:GO AWP | Dragon Lore, Dota 2 Dragonclaw Hook та TF2 Australium Rocket Launcher. Тисячі гравців бачили у вікні обміну те, що здавалося Dragon Lore. Назва гри «Climber» відображалася дрібним шрифтом. Вони обмінювали справжні, дорогоцінні предмети на порожні зображення з нікчемної гри. Ігри також містили прихований криптомайнер Monero, який непомітно працював на комп’ютерах жертв.
ВІДПОВІДЬ VALVE — золоте зізнання
Коли скандал вибухнув на Reddit («Розробники шovelware на Steam Direct створюють підроблені предмети для TF2, DOTA2 та CS:GO»), у темі з’явився офіційний розробник Valve Тоні Палома (u/Drunken_F00l) з’явився у цій темі. Valve видалила ігри, заблокувала розробників, запровадила попереджувальні банери під час торгівлі («Ви ніколи не грали в цю гру») і — що найважливіше — офіційно підтвердила, що жертвам, які втратили предмети до появи попереджувальних банерів, їхні предмети будуть повернуті. Користувачі підтвердили, що отримали свої предмети назад. Відкат відбувся. У повному обсязі. Без порушення ігрової економіки.
ЛОГІЧНЕ СПРОСТУВАННЯ ТВЕРДЖЕННЯ VALVE ПРО «ТЕХНІЧНУ НЕМОЖЛИВІСТЬ»
ФАКТ 1У липні 2018 року Valve скасувала тисячі шахрайських обмінів, пов’язаних із предметами рівня Dragon Lore. Економіка не зазнала краху. Масового дублювання не відбулося. Скасування обмінів спрацювало.
ФАКТ 2: З 2016 року, коли користувачі втрачають предмети внаслідок шахрайства з використанням «API», фішингу або захоплення акаунтів за допомогою програм-викрадачів інформації, служба підтримки Steam відповідає: «Відновлення предметів неможливе і може призвести до їх дублювання».
ВИСНОВОК: Технічна можливість існує і вже застосовувалася. Змінною є не технічна спроможність. Змінною є те, хто винен. У 2018 році власний процес модерації Valve зазнав невдачі (вони схвалили підроблені ігри). Ризик відповідальності був прямим і величезним. Функція відкоту була активована. Коли шахраї з «API» спустошують ваш інвентар, оскільки Valve відмовляється виправити систему виявлення аномалій, за їхньою власною версією Valve не несе вини — тому функція відкоту залишається вимкненою. Ваш Dragon Lore блокується. Valve стягує 15 % при його перепродажу.
Першоджерело: нитка на Reddit r/Steam · «Розробники неякісного софтверу на Steam Direct створюють підроблені предмети для TF2, DOTA2 та CS:GO» — офіційне підтвердження розробника Valve від u/Drunken_F00l. Архів. Може бути використано в суді. Це не спекуляція — це задокументована, офіційна заява співробітника Valve, який назвав своє ім’я, що підтверджує: скасування транзакцій технічно можливе і вже здійснювалося. Їхня нинішня позиція про «неможливість» є доказовою брехнею.
МЕХАНІЗМ 100% КОНФІСКАЦІЇ — чому комісія у розмірі 15% є неправильною цифрою
Крок 1
Фіатні кошти надходять на банківський рахунок Valve
Користувач поповнює гаманець реальними доларами. Ці гроші надходять на банківський рахунок Valve негайно й назавжди. Кошти з гаманця Steam не можна зняти. Valve вже володіє 100% цих грошей.
Крок 2
Скін = цифровий борговий розпис
Предмет в інвентарі є цифровим борговим зобов’язанням. Valve винна власнику віртуальний актив. Поки він перебуває в обігу, він зберігає купівельну спроможність всередині екосистеми. Valve має зобов’язання у своєму внутрішньому обліковому реєстрі.
Крок 3
Блокування = Примусове анулювання
Заблокуйте обліковий запис. Цифровий борговий розписку знищується. Внутрішнє зобов’язання Valve зникає. А реальні фіатні кошти, якими був забезпечений цей предмет? Вони вже знаходяться на рахунку Valve. Valve зберігає 100%. Це корпоративне анулювання — ідентичне закінченню терміну дії подарункової картки, але вимушене одностороннім рішенням про блокування.
АРИТМЕТИКА 100%-ОГО КОНФІСКАЦІЇ
Модель 15% (те, що стверджує Valve):
Шахрай продає вкрадений скін «Dragon Lore» на Community Market. Valve стягує 15% комісії = 300 доларів зі скіна вартістю 2 000 доларів.
Модель 100% (що відбувається насправді):
Valve блокує бота-шахрая. «Dragon Lore» заморожено назавжди. Valve позбавляється 2 000 доларів віртуального зобов’язання. Початковий покупець заплатив реальні 2 000 доларів у фіатній валюті. Valve залишає собі 2 000 доларів. Комісія: 100%.
15-відсоткова комісія на Community Market — це не джерело прибутку. Це лише шум. Справжнім двигуном є цикл «заборона-заморожування»: користувачі вводять фіатні гроші в банківську систему Valve для придбання віртуальних активів, ці активи знищуються через заборону, а фіатні гроші залишаються. Valve байдуже, чи заблокований інвентар належить шахраєві, чи законному користувачеві. Блокування предметів на суму 100 000 доларів стирає 100 000 доларів віртуальних зобов’язань Valve, залишаючи при цьому початкові 100 000 доларів на їхньому банківському рахунку. Це не захід безпеки. Це одностороннє привласнення фіатних коштів без судового розгляду.
Юридична класифікація: у традиційній фінансовій сфері дохід від втрат (незатребувані залишки на подарункових картках, прострочені бонусні бали) регулюється в більшості юрисдикцій — компанії повинні його розкривати, а після закінчення встановленого законом терміну часто передавати державі. Примусові втрати Valve через блокування не розкриваються і не передаються державі. Вони взагалі ніяк не класифікуються — їх приховують під загальним поняттям «забезпечення дотримання Умов користування». Згідно з директивами ЄС щодо бухгалтерського обліку та стандартами GAAP США, нерозкритий істотний дохід від втрат може становити фінансове спотворення інформації в будь-якій публічній звітності. Оскільки Valve є приватною компанією і не подає публічних фінансових звітів, цей борг накопичувався безперешкодно протягом десятиліття.
Інтерактивна демонстрація: Повернення активів — протокол Tether проти платформи Steam

Порівняння: як Tether відновив 10 000 доларів USDT (злам Bybit) та як служба підтримки Steam відреагувала на ідентичну крадіжку. Натисніть «RUN», щоб змоделювати обидва випадки.

10. Полігон для глобальних шахрайських схем

PhishDestroy відстежує шахрайські схеми з 2018 року. Ми знаємо, як це працює зсередини. Steam став головним інкубатором для кіберзлочинців. Підлітки віком 14–19 років, які починали з примітивних атак методом грубої сили та розповсюдження програм-викрадачів через фейкові сервери TeamSpeak, подорослішали. Сьогодні ті самі люди використовують відточені ними методи для атак на галузь Web3 (Uniswap) [26] та корпоративні мережі.

Valve виховала це покоління. Їхня відмова карати, сліпота та жадібність показали неповнолітнім шахраям, що красти безпечно. А російськомовний аутсорс, який грає в справедливість і роздає довічні бани без пояснень (ховаючись за нерозкриттям алгоритмів VAC), лише підсилює цю безкарність.

10а. Приклад Twitch: що відбувається, коли платформа дійсно дає відсіч

Valve стверджує, що боротися з фішингом у великих масштабах неможливо. Порівняння з Twitch доводить, що це неправда.

ШАХРАЙСТВО З ФАЛЬШИВИМИ СТРІМАМИ НА TWITCH — і як Twitch поклав йому край

Протягом певного часу Twitch був затоплений фейковими стрімами під назвою «Розіграш скінів Steam», в яких зловмисники видавали себе за професійних кіберспортсменів — усі вони мали на меті шахрайство у Steam та фішинг. Ці стріми набирали понад 20 000 фейкових глядачів завдяки купленому трафіку. Сайт PhishDestroy задокументував хід кампанії та активно висвітлював її.

РЕАКЦІЯ TWITCH (ФАКТИЧНА)
  • Негайне блокування каналів після отримання повідомлення
  • Блокування пулів проксі — блокування цілих діапазонів IP-адрес
  • Зміна алгоритму: сортування за рівнем залученості, а не за сухим числом глядачів
  • Тригер автоматичного блокування: новий обліковий запис + запуск трансляції + неправдоподібний стрибок кількості глядачів
  • За час проведення кампанії було видалено ~45 000 каналів
  • ~2 000 доменів, на які надійшли скарги та які було видалено
КРИВА СПОСТЕРІГАЄМОГО ПОГІРШЕННЯ
20 тис. глядачів · блокування
10 тис. · блокування
3 тис. · блокування
Закрито
Кожен наступний стрім збирав дедалі менше глядачів перед припиненням. Кампанія загинула від виснаження за лічені місяці.
Критичне зауваження: Twitch боровся з шахрайством на Steam — а не з крадіжками акаунтів на Twitch чи шахрайством з віртуальними предметами на Twitch. Вони задіяли значні ресурси — ручну модерацію, системи автоматичної блокування, зміни алгоритмів — щоб захистити своїх користувачів від шахрайства, яке приносило прибуток через іншу платформу . Twitch дбав про своїх користувачів настільки, що боровся з шахрайством у Steam. Steam ніколи не дбав про своїх користувачів настільки, щоб боротися з шахрайством у Steam на самій платформі Steam.

Це порівняння руйнує останній аргумент, на який Valve могла б спиратися: що проблема занадто велика і розвивається занадто швидко, щоб боротися з нею у повному обсязі. Twitch довів, що рішучі та цілеспрямовані дії платформи дозволяють послабити та знищити складні шахрайські операції протягом кількох місяців. Steam мав ті самі інструменти, більше ресурсів та прямий фінансовий інтерес у захисті власників облікових записів — протягом понад десятиліття. Рішення не вживати заходів завжди було свідомим вибором.

EPIC GAMES — ДРУГИЙ ПРИКЛАД: АКТИВНЕ БЛОКУВАННЯ В РЕАЛЬНОМУ ЧАСІ

Поки Valve стягує 15 % комісії з вкрадених облікових записів Steam, Epic Games обрала протилежний підхід. На момент проведення цього розслідування на LZT Market відображається активне системне повідомлення для категорії Fortnite/Epic Games: «Epic Games (частково вимкнено: завантаження та верифікація облікових записів можуть бути недоступними)» — це означає, що серверна частина Epic активно виявляє та блокує автоматизовані системи, які LZT використовує для перевірки та розміщення в списку вкрадених облікових записів. Epic не просто бореться зі шахраями. Вона бореться з інфраструктурою самого торговельного майданчика в режимі реального часу.

ПІДХІД EPIC GAMES
  • Активно блокує кінцеві точки перевірки облікових записів API на LZT Market
  • Системи захисту від автоматизації виявляють і блокують масове підтвердження облікових записів
  • У режимі реального часу блокуються канали завантаження вкрадених облікових записів
  • Результат: категорія Fortnite на LZT позначена як «частково заблокована»
«ПІДХІД» VALVE
  • API на Steam залишається повністю відкритим для програм перевірки облікових записів LZT Market
  • Відсутність обмежень частоти запитів на автоматичну масову перевірку
  • Відсутність виявлення ключів API, що походять з LZT
  • Результат: Steam є найбільшою та найактивнішою категорією для LZT

Посилання: Залежність індустрії викрадачів інформації від ігрових облікових даних задокументована у звіті «Infostealers.com: “The Future of Cybercrime 2025”» — у ньому зазначається, що ігрові облікові записи постійно входять до числа найцінніших цілей для викрадачів інформації. Активні контрзаходи Epic Games демонструють, що цю проблему можна вирішити. Бездіяльність Valve є результатом політичного вибору, а не технічних обмежень.

11. Доказ зручної сліпоти

Існує незаперечний факт, який доводить, що Valve навмисно прикривала чорні ринки. Протягом років — підкреслюємо, років — на сторінках тіньових ринків розміщувалися прямі, відкриті посилання на вкрадені профілі Steam. Valve не потрібні були складні розслідування. Скрипт із десяти рядків міг би раз на хвилину аналізувати базу даних ринку та ставити «червону мітку» (KT) на зломлені акаунти до підтвердження їхнім законним власником.

Цього не сталося. Мільйони транзакцій пройшли під прикриттям «зручної сліпоти». Лише нещодавно ці ринки почали передавати дані через проксі-сервери (через steam-preview), щоб приховати профілі від незалежних дослідників та обійти налаштування конфіденційності. Але історія пам’ятає все. Valve могла знищити цей ринок одним кліком. Натомість вони вирішили знімати з нього вершки.

12. Цифрові відбитки: чому проксі-ринки не рятують Valve

Новітній захисний механізм тіньових ринків — проксі-посилання через Steam-Preview — використовується Valve як ще один зручний привід для своєї бездіяльності. Корпорація вдає, що тепер їй «важче» ідентифікувати вкрадені профілі. Це абсолютна брехня. Для систем безпеки Valve обліковий запис, виставлений на продаж, залишається прозорим, як скло.

Ідентифікація за цифровим відбитком: у дампі попереднього перегляду ринку відкрито публікуються точні дати та суми покупок (наприклад, -2,85 євро від 15 червня 2026 року), точна дата реєстрації та баланс. У базі даних Valve фізично не існує двох облікових записів з ідентичною історією транзакцій. Простий SQL-запит зі сторони служби підтримки знаходить цей профіль за мілісекунди, навіть якщо пряме посилання на нього приховане за проксі-сервером.

Аномалії API та шаблони перехоплення: щоб створити попередній перегляд, перевіряючий модуль тіньового ринку надсилає запит до API Steam. На самому обліковому записі в цей момент запускається характерна ланцюгова реакція: зміна електронної адреси, скидання пароля, повторне підключення Steam Guard та одночасний запит на оцінку інвентарю — все це стискається в кілька хвилин. Усе це відбувається з IP-адрес відомих проксі-ферм.

13. Еволюція перехоплення: від SSFN до Pass-the-Cookie та JWT

Найбільш кричущим злочином Valve є не крадіжка скінів. Це їхнє свідоме сприяння поширенню шкідливого програмного забезпечення та фінансуванню глобальних ботнетів через вразливості у власній архітектурі.

Довгий час основним вектором перехоплення сеансів були файли SSFN [27]. Сьогодні галузь пішла далі: атаки переорієнтувалися на викрадення веб-сесійних кукі та токенів JWT (JSON Web Tokens) [21]. Архітектура шахрайства стала більш витонченою — зловмисники навчилися перевіряти ці токени локально, без прямих запитів до серверів Steam, що робить такі атаки невидимими для примітивних систем захисту від шахрайства Valve, за умови, що ці системи не налаштовані на суворий моніторинг (а вони не налаштовані).

Технічний механізм працює наступним чином:

Крок 1. Інфраструктура довіри як безкоштовна конвеєрна лінія: оскільки одного вкраденого токена часто недостатньо для повного від’єднання захищеного облікового запису, зловмисники вичавлюють з отриманої сесії інший ресурс — довіру. Скрипт отримує доступ до чатів жертви та розсилає фішингові посилання або інсталятори вірусів усьому списку контактів. Steam люб’язно надає хакерам свою внутрішню P2P-інфраструктуру як ідеальний безкоштовний механізм для геометричного розширення ботнетів.

Крок 2. Злочинна недбалість (ігнорування UEBA): чи то застарілий SSFN, прив’язаний до конкретного обладнання, чи то сучасні сесійні кукі — Steam бачить 100% аномалій. Коли токен, законно виданий ПК, скажімо, у Москві, раптом починає діяти з німецького виділеного сервера, будь-яка нормальна корпорація (візьмемо, наприклад, Google) миттєво припинила б сесію та оголосила б червону тривогу: «Сесія скомпрометована. Ваш ПК заражений програмою для викрадення даних». Steam цього не робить. Вони дозволяють боту обробити весь список друзів, заражаючи сотні нових машин.

Інтерактивна демонстрація: механізм поширення JWT у P2P-мережі
JWT_PROPAGATION_ANALYSIS_ENGINE
СЕСІЯ: ГЛИБИНА ГРАФУ: 2 ЗАРАЖЕНИХ ВУЗЛІВ: 1 ПРОТОКОЛ: JWT_P2P_RELAY ЧАС МЕХАНІЗМУ:
МІТКА ЧАСУ STEAM_ID64 JWT_HASH ВЕКТОР АТАКИ СТАТУС

Демонстрація того, як один скомпрометований токен JWT поширюється через інфраструктуру P2P-мережі друзів Steam.

Крок 3. Глобальні збитки (крах корпорації): Саме тут криється головна загроза для всього Інтернету. Оскільки Steam не повідомляє користувача про перехоплення сеансу, людина продовжує сидіти за своїм скомпрометованим комп’ютером. Якби надійшло попередження, вона б негайно очистила ОС. Але Steam мовчить. Ця сама людина на тому самому зараженому ПК продовжує входити у свою корпоративну VPN, робочу електронну пошту та криптогаманці.

Ігноруючи аномалії перехоплення сеансів, Steam не просто дозволяє крадіжку ігрових пікселів. Вони приховують від користувача той факт, що на його системі працює програма для викрадення інформації. Ця корпоративна сліпота безпосередньо призводить до масових витоків корпоративних даних та компрометації інфраструктури, збитки від чого сягають мільйонів доларів.

Крок 4. Викриття брехні: дані юристів

Valve часто ховається за твердженням, що вони нібито «не мають технічних можливостей» для відстеження складних ланцюжків крадіжок, або що «вина за компрометацію лежить на користувачі». Але випадок з неналежним редагуванням документів їхніх європейських юристів (Taylor Wessing) [9], який ми виявили, доводить протилежне.

У неотредагованих даних запиту за GDPR [10] ми чітко побачили: Valve реєструє абсолютно все. Вони збирають детальні телеметричні дані про апаратне забезпечення, IP-адреси, історію змін пристроїв та моделі поведінки. Вони знають, коли обліковий запис було викрадено. Вони бачать, як працюють програми для викрадення інформації та розсилки спаму. У них є всі інструменти для автоматичного блокування та накладення «червоної мітки». Їхня бездіяльність — це свідомий корпоративний вибір.

Крок 5. Справжні мотиви: чому це вигідно Valve

За брехнею про «технічну неможливість» ховається холодний економічний розрахунок.

Оптимізація витрат на підтримку за допомогою скриптів: блокування підозрілої сесії означає отримання звернення від користувача, яке потрібно опрацювати. Вигідніше просто проігнорувати інцидент. Steam покладається на примітивну логіку скриптів, яку шахраї досконало знають і використовують у своїх цілях. Співробітники російськомовної служби підтримки, ймовірно, читають ці алгоритми, але не для того, щоб виправляти вразливості. Видача «червоної мітки» не вимагає робочого часу, якщо алгоритм налаштований належним чином. Раніше «червону мітку» можна було автоматично зняти, імітуючи відновлення доступу з нової IP-адреси через VPN. Зараз час обробки звернень навмисно затягують, щоб відбити у користувачів бажання взагалі звертатися до служби підтримки. А можливість співробітника служби підтримки в односторонньому порядку закрити невирішену заявку — це вершина корпоративного цинізму.

Грошовий цикл: зламаний акаунт, який розіслав спам усім своїм друзям зі списку, зрештою отримає VAC-бан або бан від спільноти. Жертва (або її ошукані контакти) реєструє новий акаунт і знову купує ті самі ігри. Корпорація отримує подвійний дохід від одного користувача.

Симбіоз із тіньовим ринком: чим більше акаунтів викрадено, тим швидше обертаються шестерні LZT Market та інших хакерських бірж. Ця тіньова діяльність, як це не парадоксально, підтримує залученість величезної аудиторії (особливо в регіонах, де процвітає індустрія чітів). І будь-яка подальша транзакція, пов’язана з викраденими скінами, все одно приносить Valve належний відсоток комісії.

14. Торгівля життями: що насправді продає Steam за 2 долари

Valve стверджує, що дбає про конфіденційність. Але що насправді отримує зловмисник, який купив на ринку викрадений профіль за кілька доларів? Steam не покаже йому повний номер кредитної картки, але надасть щось набагато цінніше для соціальної інженерії.

Маючи активну сесію (SSFN, кукі або JWT), хакер може за кілька кліків отримати збережену платіжну адресу — справжнє ім’я, прізвище, місто та поштовий індекс жертви. Через вбудовану панель даних Steam він отримує доступ до історії IP-адрес та посилань на інші платформи (Twitch, Xbox). А якщо переглянути історію звернень до служби підтримки, можна знайти архіви нередагованих банківських квитанцій та фотографій ключів активації з фізичних дисків, які користувачі надсилали для підтвердження.

ЩО НАСПРАВДІ МІСТИТЬ ОБЛІКОВИЙ ЗАПИС STEAM ВАРТІСТЮ 0,08 ДОЛАРА — КРІМ ІГРОВИХ ПРЕДМЕТІВ
ОСОБИСТІ ДАНІ ДІТЕЙ
Справжнє ім’я, прізвище, домашня адреса, поштовий індекс — з квитанцій та звернень до служби підтримки. Неповнолітні регулярно надають свої домашні адреси, коли звертаються за допомогою щодо ключів активації.
ІСТОРІЯ IP-АДРЕС
Повний журнал домашніх IP-адрес та ідентифікаторів обладнання. Виявляє домашню мережу, інтернет-провайдера, геопозицію. Пряма мішень для цільового фішингу та — у зонах конфлікту — фізичної небезпеки.
ОСОБИСТІ ФОТО ТА ЧАТИ
Через запити до служби підтримки: фотографії CD-ключів, квитанцій, сімейні фотографії. Архіви приватних чатів містять багаторічні розмови — посилання на акаунти в соціальних мережах, паролі, сімейні дані.
МІЖПЛАТФОРМОВИЙ ДОСТУП
Профіль Steam пов'язаний із Twitch, Xbox, Discord, YouTube. Активна сесія JWT надає доступ до спільних облікових даних. Заражений ПК = корпоративний VPN, електронна пошта, криптогаманці.
Власні журнали Valve щодо GDPR підтверджують, що вони збирають усе це. Коли їх змусили оприлюднити дані згідно зі статтею 15 GDPR, вони надали відбитки апаратного забезпечення, історію IP-адрес та журнали поведінки — а потім спробували приховати це за чорним шаром у PDF-файлі. Taylor Wessing нічого не вилучила. Дані були повністю читабельними. Їх переглянули щонайменше 5 сторін, перш ніж їх отримав первісний власник.

Але найтривожнішим аспектом є журнали чатів. Ми бачимо, як Valve роками ретельно зберігає незашифровані архіви особистої переписки. У цих архівах підлітки залишають посилання на свої справжні акаунти в соціальних мережах, діляться своїми проблемами, надсилають паролі до локальних серверів та домашні IP-адреси. Відмовляючись негайно скидати викрадені сесії та прикриваючи зловмисників, які крадуть інформацію, Steam фактично виставляє історії життя користувачів та їхню цифрову безпеку на показ у вітринах тіньових ринків.

14а. «Цифрове досьє» за 1,60 долара: як Steam продає життя дітей на тіньових ринках

Коли Valve обговорює безпеку облікових записів, вони говорять про вартість інвентарю. Але справжня ціна вкраденого профілю не вимірюється в пікселях. Для мільйонів підлітків Steam — це не просто магазин, а їхня основна соціальна мережа. Саме там зберігаються їхні досягнення, таємниці, стосунки та перші кохання.

Коли хакер викрадає обліковий запис і без зайвих роздумів виставляє його на LZT Market за 150 рублів (приблизно 1,60 долара), покупець отримує не лише доступ до ігор. Він отримує незашифрований архів життя дитини.

ЧАТИ, ФОТО ТА ОСОБИСТЕ ЖИТТЯ

Steam зберігає гігабайти особистих повідомлень. Підлітки використовують ігровий клієнт для щоденного спілкування — зізнань, суперечок, життєвих планів. Задокументовані випадки на тіньових форумах свідчать про витік архівів журналів, що містять особисті та інтимні фотографії неповнолітніх. Valve не модерує цей контент, не застосовує наскрізне шифрування та дозволяє зловмисникам викрасти все це одним експортом.

IP-АДРЕСИ ТА ФІЗИЧНА ЗАГРОЗА

Коли підлітки грають разом на приватних серверах, вони публікують домашні IP-адреси та відкриті порти безпосередньо в чаті Steam. Ці дані роками зберігаються у незашифрованих логах. Для покупця вкраденого акаунта це готова база даних для DDoS-атак, цілеспрямованого фішингу, сканування домашньої мережі — або «сваттингу». Цифрова загроза перетворюється на фізичну за лічені хвилини.

АБСУРД З CD-КЛЮЧАМИ

Коли дитина втрачає соціальне життя, служба підтримки Steam вимагає фото CD-ключа від гри, подарованої 10 років тому. Корпорація, яка зберігає відбитки апаратного забезпечення, геолокацію та багаторічні дані про поведінку користувачів, змушує підлітка ритися на сміттєзвалищі в пошуках картонної коробки. Це не система безпеки. Це механізм, навмисно розроблений для того, щоб на законних підставах відмовити в допомозі.

► За 150 рублів ($1,60) на LZT Market можна придбати: активну сесію Steam • багаторічні записи приватних чатів • історію домашніх IP-адрес • пов’язані акаунти Twitch/Xbox/Discord • місто та поштовий індекс для виставлення рахунків • список друзів (понад 200 осіб) • всю історію звернень до служби підтримки • відбиток апаратного забезпечення (для атак методом «credential stuffing» на корпоративні VPN). Це не ігровий акаунт. Це повна досьє з особистих даних про неповнолітнього.
ПОРУШЕННЯ COPPA — ЗАКОН ПРО ЗАХИСТ ПРИВАТНОСТІ ДІТЕЙ В ІНТЕРНЕТІ
50 000+ доларів
Штраф
Федеральної торгової комісії (FTC) за кожне порушення
<13
Віковий поріг
, на який поширюється дія COPPA
70 млн+
Кількість облікових записів, проданих
через LZT за весь час існування
ВИМОГИ COPPA — ЧОГО НЕ ДОТРИМУЄТЬСЯ STEAM
COPPA вимагає
  • Підтверджену згоду батьків перед збором даних про дітей віком до 13 років
  • Чітка політика зберігання та видалення даних
  • Заборона передачі персональних даних дітей третім сторонам без згоди
  • Мінімізація даних — збір лише необхідної інформації
Фактична практика Steam
  • Історія IP-адрес, геолокація, відбитки апаратного забезпечення — реєструються з першого дня
  • Архіви приватних чатів зберігаються роками без механізму видалення
  • Персональні дані передаються аутсорсованій службі підтримки (підтверджено Taylor Wessing)
  • Токени сеансу JWT, що містять дані користувачів, витікають через зламані акаунти на тіньові форуми
Розрахунки, якими користується Федеральна торгова комісія (FTC): кожна окрема запис про дитину, зібрана, оброблена або передана без підтвердженої згоди батьків, є окремим порушенням закону COPPA , що тягне за собою цивільний штраф у розмірі 50 000 доларів або більше. Steam не перевіряє вік нових користувачів. Сервіс не вимагає згоди батьків. Він зберігає багаторічні записи чатів, історію IP-адрес та профілі поведінки — а потім дозволяє цим даним виходити за межі платформи через зламані токени JWT, які потрапляють на аукціони LZT Market за ціною 1,60 долара.
Помножмо цифри FTC: за весь час існування LZT там було продано 70 мільйонів облікових записів. За статистично консервативною оцінкою, частка користувачів віком до 13 років становить 10–15 % від загальної кількості гравців Steam, як повідомляє сама компанія. Це 7–10 мільйонів потенційних порушень COPPA . При 50 000 доларів за кожне порушення цивільна відповідальність становить від 350 до 500 мільярдів доларів — ще до розгляду у справі «GDPR », до дій генеральних прокурорів штатів та до колективних позовів. Ця цифра не є реальною, оскільки правозастосування має політичний характер. Але відповідальність структурно існує, і Valve жодного разу не проводила аудит на відповідність COPPA.

16а. Промисловий парсинг: «Open API» від Valve як платформа для пошуку жертв

Звідки шахраї знали, на кого націлюватися? Як діти стали жертвами в промислових масштабах? Тому що Valve залишила двері своєї бази даних широко відкритими.

ЕРА HATLER — Steam API як промисловий сканер жертв

Протягом багатьох років оператори тіньового ринку використовували спеціалізоване програмне забезпечення (зокрема такі інструменти, як Hatler) для аналізу користувачів Steam у промислових масштабах через відкритий «API» від Valve. Шахраї налаштовували фільтри так само, як роздрібні платформи налаштовують пошук товарів:

Фільтр: Члени групи. Аналіз усіх членів певної ігрової спільноти. Націлювання на шанувальників популярного стрімера.
Фільтр: Вартість інвентарю. Знайти всіх користувачів з відкритими інвентарями, що містять предмети рівня «Covert» у CS:GO або «Arcanas» у Dota 2.
Фільтр: Статус онлайн. Знайти всіх користувачів, які зараз активні. Оптимальне вікно для фішингу: саме зараз.
Резервний варіант — метод грубої сили. Коли таргетинг на основі груп виявлявся недостатнім, сканери застосовували метод грубої сили до діапазонів SteamID: 20 мільйонів ідентифікаторів одночасно через дешеві публічні проксі-сервери. Компанія Valve не бачила в цьому жодних проблем.
БОТНЕТ-МАШИНА — 300 000 ботів, мільйони повідомлень, жодних дій
300 тис.
ботів на
кожну активну ферму
10–30 тис.
Ботів на одного
оператора
М/день
Надіслано однакових фішингових
повідомлень

Valve стверджує, що має «сучасні алгоритми». Як сучасний алгоритм може не виявити 300 000 облікових записів, які щодня надсилають мільйони однакових повідомлень тим самим адресатам, одночасно, з одних і тих самих проксі-діапазонів? Він не провалюється. Він просто ігнорує це. Усю реальну шкоду фішинговій інфраструктурі завдали незалежні проєкти, такі як PhishDestroy, — а не багатомільярдна корпорація з роздутим відділом безпеки, який мав захищати дітей на своїй платформі. Valve не захищала дітей. Вона надала шахраям зручний API для їх пошуку.

15. «Ефективність», побудована на дитячих сльозах: бізнес-модель тотальної байдужості

Valve любить хвалитися своїми фінансовими показниками: сотні мільйонів доларів прибутку на кілька десятків співробітників магазину. В очах технологічної індустрії Гейб Ньюелл часто постає як геній оптимізації. Але давайте знімемо рожеві окуляри й назвемо речі своїми іменами: ця «ефективність» була куплена ціною абсолютної, цинічної відмови забезпечувати безпеку власних користувачів.

На відміну від публічних компаній (таких як Roblox чи Tencent), ринкова капіталізація яких миттєво обвалюється при найменшому скандалі, пов’язаному з безпекою дітей або витоками даних, приватна Valve ні перед ким не відповідає. У них немає ради директорів. Їм не потрібно заспокоювати інституційних інвесторів. Вони створили ідеальну «друкарню», де відсутність витрат на відділи «Довіра та безпека» та боротьби з шахрайством безпосередньо перетворюється на особисті мільярди для керівництва.

Ціною цієї «гіпероптимізації» є мільйони викрадених акаунтів, особисте листування підлітків, викладене в інтернет, процвітаючий тіньовий ринок та повна безкарність шахраїв. Valve не просто «не помічає» шахраїв. Їм економічно вигідно нічого з цим не робити.

16. Steam API: корпоративний набір інструментів для хакерів

Давайте розберемо брехню Valve про їхню нібито нездатність контролювати крадіжки. Якби вони захотіли, будь-який співробітник служби підтримки міг би зайти на тіньовий ринок, взяти посилання на виставлений на продаж обліковий запис Steam і перевірити у власних журналах сервера, який саме API-ключ і з якої IP-адреси саме зараз аналізує інвентар цього профілю, щоб опублікувати дамп на форумі.

Valve побачила б мережу проксі-серверів і сотні API-ключів. Більшість із них, ймовірно, було отримано з раніше вкрадених акаунтів. Що мала б зробити корпорація? Анулювати скомпрометовані ключі. Але Steam цього не робить. Чому? Можливо, тому що вони бояться зачепити «законні» сервіси — рулетки, нелегальні казино з відкриттям скриньок або сторонні торговельні майданчики, де пікселі обмінюються на криптовалюту без процедур протидії відмиванню грошей. Уся ця екосистема існує в сірій зоні, генеруючи величезний трафік і при цьому не оподатковуючись. І Valve це цілком влаштовує.

Умовами надання послуг Steam прямо заборонено будь-яку автоматизацію. Тоді виникає логічне запитання: чому офіційний API Steam містить функції, які ідеально підходять для автоматизованого захоплення облікових записів (що займає мілісекунди) або масового прив’язування мобільних аутентифікаторів?

Чому Steam дозволяє масове прив’язування до облікових записів віртуальних (VoIP) номерів із сервісів активації через SMS? Рішення для фільтрації таких номерів є тривіальним — стандартні запити до HLR, які використовує будь-який нормальний сервіс. Але Steam цього не робить. Можливо, у гонитві за вражаючими показниками «рекорду онлайн», якими вони так люблять хвалитися, бот-ферми вигідні для них?

Коли користувач отримує VAC-бан [15] за використання читів, бан поширюється на всі облікові записи, прив’язані до того самого телефонного номера. Але коли сотні облікових записів викрадаються з певного пулу VoIP-номерів — Valve не блокує ці номери. Будь-який нормальний сервіс (Telegram, Netflix, Apple, Google) блокує спам-номери або зломлені телефонні номери. Але для Valve безпека — це порожнє слово.

П’ять правових векторів для притягнення Valve до відповідальності
Напрямок 1: Порушення санкцій OFAC та відмивання грошей

Прямі транзакції та поповнення гаманців із територій, що перебувають під санкціями (Крим, ДНР, ЛНР), тривають з 2021 року. Використання платіжних шлюзів, що перебувають під санкціями (банк «Тінкофф»), через тіньових посередників та зміну регіону. Пункти Умов користування щодо самосертифікації є юридично недійсними — Valve збирає повні дані телеметрії обладнання та маршрутизації трафіку, що означає, що компанія практикує «навмисну сліпоту», як це визначено в доктрині OFAC.

Цілі: NSD Міністерства юстиції США · OFAC · FATF
Вектор 2: Співучасть у розповсюдженні програм-викрадачів інформації (CISA / IC3)

Відсутність негайного анулювання сеансу JWT/cookie при аномальній зміні геопозиції. P2P-інфраструктура Steam (чати, списки друзів) використовується як механізм розширення ботнету. Вкрадене лог-файл вартістю 2 долари спричинило блокування корпораційної мережі, вимагання викупу в розмірі 17 млн доларів та загальний збиток понад 100 млн доларів. Мовчання Valve є механізмом, що сприяє цьому.

Цілі: CISA · IC3/FBI
Вектор 3: Порушення GDPR — розкриття персональних даних неповнолітніх

Неналежним чином відредагована відповідь Taylor Wessing на запит DSAR згідно з GDPR розкрила персональні дані третіх осіб, зокрема неповнолітніх. Штрафи сягають 4 % від глобального доходу. Витік даних у офіційних відповідях з боку елітних юристів, які беруть 1 500 євро за годину, доводить, що посада відповідального за захист даних у Valve фактично не існує.

Цілі: органи з захисту даних ЄС (CNIL, BfDI, AP, DPC)
Вектор 4: Корпоративне шахрайство та фіктивні Умови користування (FTC / SEC)

Умови користування Steam забороняють будь-яку автоматизацію. API Steam одночасно обробляє мільйони щоденних запитів від перевіряючих LZT Market, які верифікують вкрадені акаунти. 79 співробітників на 500 млн користувачів — це математичний доказ того, що на безпеку ніколи не виділяли коштів. Заморожені запаси на заблокованих ботах («тіньова конфіскація») доводять, що блокування служать економіці Valve, а не справедливості.

Цілі: FTC (Розділ 5 UDAP) · SEC
Вектор 5: Внутрішня корупція та нерегульована віртуальна валюта

Співробітники служби підтримки використовували системні привілеї для дублювання кур'єрів Dragon Lore/Dota та їх подальшого збуту через китайські біржі. Продавали зняття торгових заборон за криптовалютні хабарі. Гаманець Steam та економіка скінів функціонують як нерегульована віртуальна валюта, що обслуговує злочинні угруповання без KYC/AML. Криміналістичний аналіз пов’язує криптовалютні гаманці співробітників служби підтримки з адресами, які на 100% позначені як такі, що порушують AML.

Цілі: FinCEN · Кримінальний відділ Міністерства юстиції США
«Вашингтонський щит» і «Московський лук»: юридична шизофренія Valve

Для 99% населення планети Valve збудувала неприступну юридичну фортецю: «Усі спори розглядаються виключно в окрузі Кінг, штат Вашингтон, США» — ідеальний щит проти власних користувачів.

Але останнє речення звучить так: «Якщо ви — споживач, який проживає в Росії, ви також можете звернутися за захистом до місцевих російських державних судів».

З-поміж 195 країн Valve робить виняток саме для Російської Федерації — держави, на яку накладено найсуворіші міжнародні санкції в сучасній історії.

Крим, ДНР та ЛНР, згідно з російською конституцією, підпадають під юрисдикцію «місцевих російських державних судів». Якщо мешканець цих окупованих територій, що перебувають під санкціями, подасть позов проти Valve до такого суду — чи підкориться Valve?

Якщо ТАК

Valve визнає анексію та вчиняє пряме порушення санкцій OFAC.

Якщо НІ

Valve порушує власні Умови використання та обманює користувачів — порушуючи російські закони, яким вона так відчайдушно намагається догодити.

Шах і мат, Taylor Wessing. Ви розробили правило, яке робить вас або брехунами, або співучасниками ухилення від міжнародних санкцій. Обирайте, що вам до вподоби.

OFAC Sanctions Breach Docket — CRIMEA VIOLATION 20, COMPLIANCE ERROR, SOURCE 1 LEAKED
Категорії порушень санкцій OFAC, задокументовані PhishDestroy у ході цього розслідування.

Valve створила екосистему, де порушення правил (автоматизація, використання VPN, фармінг, запуск ботів) є основною умовою виживання платформи. Вони надають хакерам ідеальний набір інструментів (відкритий API), закривають очі на віртуальні номери, але ретельно зберігають у правилах сувору заборону на все вищезазначене.

Це не просто недбалість. Це навмисна сліпота (Willful Blindness / Deliberate Ignorance), побудована як ідеальний юридичний щит. Коли до Valve звертається регулятор, юристи на кшталт Taylor Wessing [9] покажуть Умови користування: «Дивіться, ми забороняємо все!» А коли до них звертається пограбований підліток, вони використовують ті самі Умови користування, щоб на законних підставах відмовити йому в допомозі та уникнути витрачання часу на розслідування.

18. Симбіоз спецслужб, Steam та хакерських ринків

Повернімося до LZT Market. Ми вже встановили, що Steam взагалі не переймається цією платформою. Але цікавий інший аспект. За час свого існування цей тіньовий форум пережив щонайменше три зміни керівництва, які, за непрямими (але дуже очевидними) ознаками, пов’язані з перерозподілом сфер впливу між певними ешелонами влади в Російській Федерації.

У періоди зміни керівництва (наприклад, за часів адміністратора Томаса) на форумі відбувалися радикальні чистки. Були заборонені шахрайські схеми, спрямовані проти мешканців Росії («авіто-шахрайство», «антикіно»), суворо придушувалося витікання інтимних фотографій неповнолітніх із особистими даними, повністю припинено продаж акаунтів у «ВКонтакте», а наразі заборонено продаж акаунтів у Telegram, зареєстрованих на російські номери. Форум явно модератується таким чином, щоб уникнути критичних зауважень на адресу російських громадян.

Але ситуація зі Steam інша. На ринку досі вільно продаються акаунти Steam, що належали російським громадянам, які стали жертвами програм-крадіїв. В описі оголошення прямо вказано: походження — стелер, країна — Росія, баланс — у рублях. Це означає, що російський користувач підхопив вірус, який спустошив не лише його обліковий запис у Steam, а й, цілком ймовірно, його електронну пошту та робочі облікові дані. І форум без проблем пропускає такі оголошення.

Виникає питання: чи співпрацює Steam з тими самими структурами, які контролюють цей ринок? Або, можливо, Valve могла б вплинути на своїх «партнерів» у Росії, щоб покласти край подвійним стандартам і заборонити продаж вкрадених акаунтів, що належать російським громадянам? Адже зараз Steam і тіньовий ринок функціонують у досконалій симбіозі, ніби копіюючи один в одного політику подвійних стандартів та лицемірства.

19. Анатомія шахрайства: від підроблених вікон до 300 000 доларів чистого прибутку через Google Ads

Протягом останніх 5–8 років PhishDestroy проаналізував практично кожну схему шахрайства в екосистемі Steam. Ми бачили програми для викрадення даних, які миттєво підміняли вікна автентифікації, перехоплювали SMS-повідомлення та повністю очищали інвентар. Ми бачили механізми підміни торгових пропозицій (API-шахрайство), які роками залишалися «непоміченими» Valve. Непоміченими — чи надто прибутковими?

Ми проводили постійний аналіз ботів найбільших фішингових мереж. Ось приклад: у 2024 році ми зафіксували масовий приплив трафіку через Google Ads [29]. Шахраї замінювали URL-адресу, що відображалася в рекламі, на оригінальні домени Steam. Покупка реклами була настільки агресивною, що перебивала ставки офіційної реклами, монополізуючи верхні позиції в результатах пошуку.

За нашими розрахунками, лише за кілька днів безперервної роботи чистий прибуток шахраїв склав приблизно 300 000 доларів. І це з урахуванням знижки при продажу вкрадених скінів на тіньових ринках та незначних, косметичних банів, які Steam час від часу накладав. Так, це пікові показники, зумовлені економічною ситуацією того періоду, але факт залишається фактом: Steam — це величезна годівниця.

І хоча фішинг майже виключно зосереджений на CS та Dota (а не на інших іграх), не слід забувати про Rocket League, Path of Exile, Rust та PUBG. Але тут на сцену виходить корпоративне шантажування Valve: суворі умови угоди про нерозголошення інформації (NDA), яку зобов’язані підписувати всі розробники. Розробнику заборонено публічно розголошувати проблеми безпеки, витоки даних або вразливості в Steam без письмового дозволу Valve. Навіть якщо це безпосередньо загрожує їхнім гравцям. Роти запечатані контрактом.

20. Справа BlockBlasters: місяць сліпоти та брехня про «зламаного розробника»

Справа BlockBlasters — це не про ігнорування крадіжки пікселів, а про приховування реальних кримінальних злочинів.

Згадаймо недавній інцидент із грою BlockBlasters [5], яка привернула увагу громадськості лише завдяки покійному стрімеру Райво Плавнієксу [6]. Це була цілеспрямована атака на інфлюенсерів: шахраї зв’язувалися зі стрімерами, купували рекламу та просили їх запускати гру безпосередньо зі Steam. Логіка жертв була зрозумілою і фатальною: «Це офіційний магазин Valve — там не може бути відвертого крадія». Як же вони помилялися.

Служба підтримки Steam почала отримувати повідомлення з незаперечними доказами вже 2 вересня. У зверненнях містилися скарги щодо ChainAbuse [7] про викрадену криптовалюту та прямі докази наявності відкритого API Telegram шахраїв, вбудованого безпосередньо в код гри. Що зробила Valve? Вона чекала. Протягом місяця. Ігри-крадії спокійно завантажувалися з магазину.

А потім корпорація висунула виправдання, яке ображає інтелект будь-якого фахівця з безпеки: «Акаунт розробника було зламано». Назвемо цю казку тим, чим вона є насправді — нахабною брехнею, щоб прикрити власну недбалість (або співучасть).

Щоб випустити гру, розробник повинен пройти процедуру KYC у Steam Direct [22]: сплатити 100 доларів, вказати своє справжнє ім’я, адресу, а також банківські та податкові реквізити. Злочинець не був анонімним хакером із даркнету — його юридичні дані, включаючи податкову форму W-8BEN [8], зберігалися в базі даних Valve.

Міф про «зламаного розробника, який з якихось причин мовчав 22 дні», руйнується на тлі архітектури Steamworks. Коли законний розробник втрачає доступ до консолі видавця, він створює заявку про викрадені облікові дані. Права на публікацію оновлень та збірок блокуються протягом кількох годин.

Залишається лише два варіанти. Або «розробник» спочатку був співучасником шахраїв (а це означає, що хвалена Valve система KYC — вигадка). Або Valve цілий місяць навмисно ігнорувала відчайдушні спроби розробника та десятків пограбованих жертв зв’язатися зі службою підтримки, тоді як через їхній офіційний магазин поширювалося шкідливе програмне забезпечення, яке викрадало криптовалюту.

В обох випадках Valve діє не як жертва обставин, а як головний співучасник цифрового пограбування.

21. Знищення доказів: як Valve прибрала місце злочину

Але найогиднішою частиною справи BlockBlasters є її фінал. Втручання у цифрове місце злочину.

Для протоколу: Valve не видаляла заражену гру. Наш криміналістичний аналіз інфраструктури C2 доводить протилежне. Самі шахраї видалили шкідливі збірки з серверів Steam 21 вересня — саме тоді, коли їхні ботнети в Telegram були публічно викриті, а кримінальне переслідування стало реальною загрозою. Вони застосували тактику «випаленої землі», щоб замести сліди.

Заява Valve про «вжиті заходи безпеки» — це чиста вигадка та безсоромний піар. Вони навмисно чекали, поки злочинці видалять шкідливе програмне забезпечення зі своїх серверів, і лише тоді не поспішаючи прибрали тепер порожню сторінку в магазині, приписавши собі заслуги. Це не вирішення проблеми. Це співучасть та перешкоджання правосуддю.

Valve не захищала користувачів. Вона прибирала місце злочину, щоб федеральні агенти з судовим наказом щодо розповсюдження програм для викрадення даних через їхні власні центри обробки даних не з’явилися в їхніх офісах.

22. Ілюзія дій: обмеження для економії витрат на сервери

Коли Valve все-таки вводить якісь обмеження (наприклад, скорочує ліміти на запити на додавання в друзі), наївні користувачі думають, що це робиться з міркувань безпеки. Нісенітниця. Уся ця історія з лімітами стосується не боротьби з шахрайством — а простої економії на серверних потужностях.

Згадаймо, що стало причиною спам-апокаліпсису. До появи знаменитого скрипта підміни торгових пропозицій платформа зазнавала зловживань з боку примітивної автоматизації. Армії ботів із жіночими аватарами розсилали тисячі фішингових посилань. Цей небажаний трафік створив величезний попит на акаунти без лімітів. Ми відстежували тіньові ринки: через цей спам-бум ціна на вкрадений акаунт без ліміту витрат злетіла з 25 рублів до стабільних 150. І цей шалений попит на вкрадені профілі зберігався аж до 2024 року!

Ви думаєте, що Steam скоротив ліміт запрошень зі 100 до 30, щоб захистити вас від фішингу? Подумайте ще раз. Valve реєструє все: кожен клік, кожне запрошення, кожен скасований запит. Автоматизовані ферми шахраїв генерували мільйони порожніх транзакцій щодня, забруднюючи внутрішні бази даних Steam і перевантажуючи інфраструктуру. І що найпоказовіше — Valve встановила ці обмеження не на щойно зареєстровані одноразові акаунти, а на повністю розвинені акаунти без обмежень (включно з тими, що мають VAC-бан, оскільки технічно вони вважаються акаунтами, які перевищили поріг витрат). Valve скоротила ліміти виключно для того, щоб зменшити навантаження на власні сервери, а не заради вашої безпеки.

Обмеження у Valve з’являються лише там, де це потрібно для захисту їхніх власних серверів. Ваші гроші їх не цікавлять.

БРЕХНЯ ЩОДО ПРИЧИНИ БАНУ — чому Valve ніколи не пояснює бани від спільноти
ЩО СТВЕРДЖУЄ VALVE
«Ми не можемо розкривати причини блокування, щоб захистити цілісність наших античіт-систем». Виправдання, що звучить розумно — для блокування через VAC. Блокування спільнотою та закриття звернень до служби підтримки не мають нічого спільного з античітом.
СПРАВЖНЯ ПРИЧИНА
Якби Valve розкрила причини блокування, їй довелося б юридично обґрунтувати, чому вона тепер володіє вашими предметами. А вона не може цього зробити. Заморожений інвентар юридично належить їй лише в тому випадку, якщо ніхто не оскаржує це рішення. Мовчання — це їхній юридичний щит, а не політика безпеки.
Такий розрахунок є навмисним: 95 % жертв — це неповнолітні, які не найматимуть адвокатів, не можуть орієнтуватися в судах штату Вашингтон і приймають «порушення Умов використання» як остаточний вердикт. Valve розробила свою правову систему саме для цієї аудиторії. Політика щодо причин блокування стосується не боротьби з шахрайством — вона спрямована на те, щоб діти залишалися покірними.

23. Внутрішні механізми: чому керівники шахраїв виграють від блокувань

Оскільки ми вже розібрали шахрайські команди зсередини, я розкрию одну брудну таємницю, про яку звичайні учасники торгівлі навіть не підозрювали.

У всіх шахрайських командах (де рядовим працівникам обіцяють 90–95 % вкраденого інвентарю) керівники (координатори команд) мали фінансовий стимул до того, щоб на їхніх ботів наклали торговельну заборону або «червону мітку». Тому вони навмисно не замінювали скомпрометовані боти. Якщо акаунт отримував блокування, частка керівника різко зростала: замість мізерних 5% від продажу скінів вони отримували від 15% до 20% від ціни Steam за інвентар (а не ринкової ціни!), просто продаючи заблоковані акаунти з цінними скінами на азіатський ринок. Китайські покупці скуповували їх оптом, щоб грати з дорогими предметами та приватними чітами. Ось чому величезна кількість акаунтів із забороною на торгівлю також має заборони VAC. Індустрія шахрайства живила індустрію чітів, а Steam із задоволенням збирав статистику відвідуваності.

24. Steam Workshop: ідеальний полігон для шахрайства з API

Абсолютне нехтування Steam безпекою добре ілюструє інцидент із Workshop. У якийсь момент буквально 2–5 шахраїв повністю заполонили Workshop фішинговими оголошеннями. Як? Вони використовували перехоплені веб-сесії реальних користувачів.

Це не було захопленням облікового запису в класичному розумінні. Зловмисник просто відкрив паралельний сеанс на вашому обліковому записі через API Steam, просканував інвентар, дочекався, поки ви ініціюєте обмін, миттєво скасував його та замінив ідентичною пропозицією (з тим самим аватаром та ніком друга) від власного контрольованого бота. Усе це відбувалося в рамках легітимного сеансу користувача через офіційні кінцеві точки Steam.

А що зробила Valve, коли «Майстерня» потопала у фішингових повідомленнях? Звісно, вони втрутилися. Вони видали «червоні мітки» та заблокували зломлені облікові записи... але зробили це лише після того, як інвентарі цих жертв були повністю спустошені.

Чудова робота, Steam. Дякуємо за «врятування» облікового запису, коли в ньому вже не залишилося нічого, що можна було б врятувати.

За іронією долі, ціна на ці токени на чорному ринку впала. Якщо раніше дійсний файл SSFN міг коштувати близько 3 доларів, то сьогодні на тому самому LZT Market (де зареєстрований куратор російськомовної служби підтримки Steam, Нікіта) прайс-лист виглядає як знущання над системою безпеки Valve:

«Купівля та обробка токенів Steam (JWT). Швидка перевірка за допомогою власного програмного забезпечення. Ціни:

0,08 долара
Токен CS2 Prime
JWT
Це ринкова ціна на дійсний сесійний токен CS2 Prime на LZT Market. За вісім центів зловмисник отримує активну сесію Steam, доступ до списку друзів жертви, історії чату, регіону оплати, журналу IP-адрес, а також можливість розсилати фішингові повідомлення всім контактам.

CS2 Prime — 0,08 долара (без тимчасових або постійних банів)

OpenTM — $0,04 (відкрита торгова платформа)»

Ваш обліковий запис, ваша історія та ваші дані оцінюються у 8 центів. Це все, що вам потрібно знати про ефективність захисту сеансів у Steam.

Ілюзія «технічної неможливості»: справа про підроблені ігри

Служба підтримки стверджує, що повернення вкрадених предметів є «технічно неможливим» або «зруйнує економіку». Інцидент зі підробкою ігор доводить протилежне.

Схема була нахабною: шахраї завантажували фіктивні ігри в магазин Steam, створюючи предмети з назвами та іконками, скопійованими один в один з дорогих скінів CS:GO та Dota 2. Під час обміну жертва бачила знайомий скін Dragon Lore, абсолютно не підозрюючи, що він належить до фейкової гри. Ми це чудово пам’ятаємо, адже на той час PhishDestroy активно вистежував і блокував цих шахраїв.

А що зробила Valve, коли під загрозою опинилися самі основи довіри до Community Market? Сталося диво. Корпорація, яка роками відмовлялася допомагати жертвам фішингу, раптом повернула справжні предмети всім постраждалим користувачам. Шахраї зазнали такого масованого удару, що цілими днями вили на тіньових форумах: Valve застосувала апаратні блокування (HWID) та настільки жорстко заблокувала спільні IP-адреси, що цілі шахрайські угруповання опинилися в глибокому мінусі.

Більше того, Steam за лічені дні розгорнув масштабне оновлення безпеки. Раптом вони знайшли ресурси, щоб реалізувати все: блокування обмінів, нові перевірки, депозити розробників, масові червоні попередження з написом «Ви ніколи не грали в цю гру» та попередження про підозрілі розбіжності у вартості предметів.

Виявляється, вони можуть. Вони чудово знають, як відстежувати ланцюжки транзакцій, скасовувати обміни та будувати складну систему попереджень. Але роблять це лише тоді, коли відчувають пряму загрозу своїй бізнес-моделі та авторитету свого маркетплейсу. Якщо вас повністю обчистив звичайний крадій, ви просто отримаєте стандартну відповідь, що «політика Steam не передбачає відновлення предметів».

79 співробітників: архітектура з сірників та жолудів

Щоб повністю усвідомити «серйозність» щоденної безпеки платформи, згадайте нещодавню помилку в API, яка проіснувала в робочому середовищі цілих два дні. Будь-хто, маючи найпростіший скрипт, міг надіслати простий запит і спамити системні сповіщення безпосередньо на абсолютно будь-який Steam ID, повністю обходячи всі налаштування конфіденційності.

Два дні, протягом яких у API існувала величезна діра, що дозволяла будь-кому надсилати повідомлення мільйонам користувачів. Дійсно, 79 співробітників для глобальної платформи, що оцінюється в кілька мільярдів доларів, — це, очевидно, цілком достатньо. Навіщо інвестувати у функціональний відділ контролю якості та безпеки, коли можна просто написати Угоди про надання послуг, які покладають всю провину на користувача?

25. Інфраструктура як послуга: Шахрайство як послуга (SaaS)

Щоб ви могли уявити собі масштаби комерціалізації, спричиненої бездіяльністю Valve, погляньте на типову пропозицію сучасної фішингової групи. Це вже не підлітки з недопрацьованими скриптами. Це повноцінний SaaS-бізнес із жорсткою конкуренцією. Поки ми безжально блокували їхні домени й змушували їх втрачати гроші на інфраструктуру, вони перейшли на надання безкоштовних доменів своїм «працівникам», щоб підтримувати обсяги:

«Наш проєкт поєднує 3 функції в одній: фішинг (логи надходять вам), MaFile (5% комісії), підміна (API-шахрайство — 80% вам). Тільки ми пропонуємо: автоматичний продаж логів на LZT, видалення MaFile одним кодом, браузер для підстановки, безкоштовні домени та безліч фейкових шаблонів».

Valve виправляє лише те, що виходить з-під контролю, або те, що впливає на геолокації, які вони бояться порушувати (США, Японія, Південна Корея). Steam міг бачити спам, бачити акаунти без обмежень, а іноді навіть заблоковані фішингові домени (часто тоді, коли вони вже не діяли). Якщо корпорація бачила домен, вона також бачила мережу акаунтів, що розповсюджували цей домен. З огляду на те, що ферми працювали через дешеві спільні проксі (за схемою «1 сервер і 100 IP-адрес на 1 000 акаунтів»), заблокувати весь ботнет можна було б одним SQL-запитом. Але Valve цього не зробила.

26. Геополітичне лицемірство: «пральня» економіки Steam

Money laundering pipeline: Trade Hold (Bypass Sanctions) → Crypto Conversion (Laundering Step) → Windfalls (Clean Profit)
Потік вкрадених скінів Steam, що використовуються як анонімна валюта: обхід санкцій → конвертація в криптовалюту → чистий прибуток. Valve бере 15% на кожному етапі переказу. Ніякого KYC. Ніякого AML. Ніякого правозастосування.

Терпимість Valve до «сірої» економіки СНГ породила ще одного монстра — ринок незаконного поповнення балансів та зміни регіону. Коли Valve офіційно закрила пряме поповнення для Росії, вона просто закрила очі на розквіт тіньових посередників. Так набагато зручніше, чи не так?

Послуга «зміни регіону» (на Туреччину, Казахстан або Аргентину) продавалася мільйонами. Лише на одній платформі (наприклад, FunPay) [24] було зафіксовано понад 500 000 транзакцій від кількох великих продавців. А ще є сотні Telegram-ботів і форумів. Ця індустрія поповнення рахунків тісно переплелася з відмиванням грошей, отриманих від фішингу та криптошахрайства (скуповування сид-фраз).

У чому полягає логіка Valve? Чи справді вони вірять у масову міграцію мільйонів підлітків із країни, на яку накладено санкції? Або ж російські кошти, що проходять через казахстанський проксі-сервер та вкрадені запаси, просто «пахнуть інакше»? Valve байдуже до санкцій та дотримання вимог. Головне, щоб 30-відсоткова комісія з кожної транзакції надійно надходила на їхні банківські рахунки, а юристи масово випускали шаблонні листи про «неможливість технічного втручання».

27. Корпоративна вигода та порушення власних Умов надання послуг

Steam — це екосистема, яка процвітає завдяки тотальному порушенню власних правил, і Valve це чудово знає. У Умовах надання послуг (ToS) чітко зазначено: отримання будь-якої комерційної вигоди на платформі суворо заборонено.

А тепер погляньмо на реальність. Продаж вкрадених акаунтів, торгівля скінами, бот-ферми для фарму колекційних карток, послуги «Level Up» (прокачування профілів), продаж ключів і, звісно, послуги поповнення балансу для регіонів, що перебувають під санкціями. Усе це — пряма комерційна вигода. І це просто сюрреалістично: платформа, яка формально забороняє комерційну діяльність, є домівкою для галузей з багатомільйонними оборотами. Valve (або їхній надійно захищений угодою про нерозголошення інформації російськомовний аутсорсер) відмежувалася від власних правил, застосовуючи їх виключно як інструмент для покарання тих, хто потрапив у немилість, або для захисту інфраструктури.

28. Синдикат підтримки: чому Valve скасувала повернення предметів

Коли Valve виправдовує свою відмову повертати вкрадені предмети користувачам (прикриваючись боротьбою з інфляцією або «дупінгом»), вони відверто брешуть. Причина, через яку Valve назавжди заморожує активи на заблокованих ботах, привласнюючи їх у свій бездонний рахунок, — це не захист економіки. Це спроба відшкодувати операційні збитки, завдані їм власними співробітниками.

Історичний факт: співробітники служби підтримки (включно з дешевими аутсорсовими працівниками, яких часто помилково приймають за волонтерів) були безпосередньо інтегровані в тіньову економіку Steam. Використовуючи свої системні привілеї, вони перетворили технічну підтримку на корумпований картель.

Промислове тиражування предметів високого рівня: співробітники служби підтримки масово створювали копії найдорожчих предметів у грі (Dragon Lore в CS:GO, рідкісні кур’єри Legacy в Dota 2) під приводом «повернення вкраденого інвентарю користувачеві». Цей «повернений» інвентар потім реалізовувався на китайських біржах за реальні гроші.

Продаж зняття блокувань: Служба підтримки продавала зняття «червоних міток» (KT) та заборон на торгівлю з профілів великих шахраїв. За хабарі (у криптовалюті або скінах) шахраям давали зелене світло на виведення активів на суму в десятки тисяч доларів.

Дізнавшись про масштаби корупції, керівництво Valve було в люті. Воно назавжди скасувало політику повернення вкрадених предметів, позбавивши службу підтримки ручного доступу до генерації предметів. Але покараними стали не корумповані співробітники — а користувачі. Діти та геймери по всьому світу платять своїми грошима за нездатність Valve контролювати власний персонал.

Синдром «маленького тирана» та занепад добровільної поліції

Окрім офіційної служби підтримки, у Steam існувала друга гілка влади — добровільна торгова поліція, інтегрована з базами даних на кшталт SteamRep [12]. Вони мали величезний неформальний вплив на економіку платформи та долі трейдерів. І виявилися не кращими за аутсорсований персонал.

Волонтери перетворилися на закриту, корумповану касту «безликих тіньових властей». Вони страждали від класичного синдрому «маленького тирана»: вони знищували трейдерів, які їм не подобалися, банили користувачів, які обговорювали вразливості, та видавали «вільні пропуски» друзям.

Коли з’явилися логи, що доводили: адміністратори SteamRep [12] брали хабарі за зняття міток «шахрая» та прикривали величезні мережі ботів, які відмивали вкрадені скіни, довіра до Valve повністю зруйнувалася. До 2022 року Valve вигнала останніх волонтерських модераторів, замінивши їх аутсорсовими працівниками, що діяли за жорстко заданими сценаріями.

29. Ціна «ефективності»

Valve може похвалитися найвищим прибутком на одного співробітника в галузі. Але якою є ціна цього прибутку?

Ця ефективність ґрунтується на відмові в допомозі. На погрозах жертвам фішингу. На закритті звернень. На приховуванні правди про те, що Steam — це не стільки ігрова платформа, скільки глобальна крипто-пральня та центр розповсюдження для зловмисників, що крадуть інформацію.

Поки керівництво Valve вважає себе геніями оптимізації бізнесу, борючись у суді за право продавати візуальні романи для дорослих, їхня платформа щодня пожирає дані, гроші та безпеку реальних користувачів. Епоха обману давно минула, але Valve продовжує використовувати її як привід для законного привласнення майна пограбованих користувачів. У Steam немає справедливості. Є лише скрипти, аутсорсові працівники та нескінченна жага до прибутку.

30. Лицемірство на всіх рівнях: корпоративна етика Valve та Taylor Wessing

Якщо вам здається, що я перебільшую, згадуючи Taylor Wessing (юристів Valve) у контексті їхніх внутрішніх судових процесів щодо домагань — повірте, це не жарт. Справу в суді програли, але суть не у вироку — а в стратегії Taylor Wessing. Вони продемонстрували не професіоналізм, а брудну гру на виснаження та навмисне затягування. Пошукайте в Google, скільки років тягнулася ця справа з моменту інциденту на елітному гірськолижному курорті.

Але коли мова заходить про саму Valve, щодо їхньої так хваленої етики виникає ще більше запитань. У них є корпоративний «Посібник для нових співробітників», де вони називають себе «сім’єю». Все так тепло й затишно. Але коли цю «сім’ю» потрясає скандал, Valve діє з максимальною безжалісністю. Згадайте переслідування трансгендерного співробітника служби підтримки або історію Джесса Кліффа [13] (співтворця Counter-Strike, який працював у Valve майже з моменту її заснування). Чоловіка вигнали з компанії без судового рішення, лише на підставі звинувачень. Valve, яка заробляє мільйони, прикриваючи шахрайство, раптом злякалася за свою репутацію? Логіка абсурдна: компанія дозволяє красти мільйони доларів у своїх користувачів, але миттєво дистанціюється від людини, яка десятиліттями будувала цей бізнес, лише для того, щоб виглядати «чистою».

Що стосується юристів з Taylor Wessing — давайте будемо чесними. Ви пишаєтеся своєю «багатовіковою історією», але в Instagram берете участь у забігу на підтримку Pride. Визначтеся: чи шануєте ви історію своїх нацистських засновників, які відправляли геїв до концентраційних таборів, чи ви — сучасна прогресивна компанія? Це корпоративне шахрайство. Ви хочете здаватися стародавньою аристократією, водночас фактично поринувши в екстаз сучасної гіпокризії. І так, ви взялися захищати російських олігархів у справах, де ваша репутація відкрито кричала: «Вас не наймають там, де люди невинні».

31. План майбутніх витоків: до чого Valve має підготуватися

Це не перша і не остання стаття від PhishDestroy про Valve. Я не буду грати в «кота й мишу» з їхніми юристами — їхній час, судячи з їхніх тарифів, коштує 3 000–5 000 доларів за прочитання кількох абзаців. Не витрачайте гроші даремно; найміть гідний персонал підтримки замість російських аутсорсерів, які читають за сценарієм.

Ось що буде далі. Мій план майбутніх розслідувань:

Доказова база щодо бездіяльності у контексті GDPR: я опублікую оригінали стандартних юридичних листів та неналежним чином відредагованих документів, що доводять, що Valve систематично порушує нормативні вимоги та розкриває конфіденційні дані неповнолітніх користувачів. Я продемонструю весь ланцюжок, у якому я вже став п’ятою особою, яка отримала доступ до чужих персональних даних (у тому числі осіб із російськими паспортами). Це прямий доказ їхніх брехень щодо умов зберігання та міфічного «шифрування».

Порушення угод про нерозголошення (NDA) та темна сторона Steamworks: у нас є дані щонайменше від двох розробників, угоди про нерозголошення (NDA) яких ми з радістю порушимо (ми їх ніколи не підписували). Ми викриємо відкритий хаос у модерації оновлень та випадки, пов’язані з вмістом сховищ, оприлюднення яких Valve забороняє під загрозою видалення гри.

Криптопровали та відмивання грошей: як «генії» Valve втрачають свої мільйони: оскільки Valve любить хвалитися мільярдними прибутками своїх співробітників, ми, як PhishDestroy, заглибимося у світ криптовалют. Ми проведемо криміналістичний фінансовий аналіз гаманців, що належать елітному персоналу служби підтримки (раннім інвесторам у біткойн), і покажемо, як ці «професіонали», які приносять Valve мільярди на сльозах пограбованих дітей, самі інвестували в афери, а їхні адреси були позначені 100% рейтингом ризику відмивання грошей.

Дивна любов до Росії та хто такий «Нікіта»: Ми дослідимо феномен толерантності Valve до регіону СНГ. Як людина без офіційного працевлаштування стає керівником служби підтримки лише тому, що колись створила фан-спільноту для Half-Life? Ми викриємо лазівки та механізми обходу санкцій для розробників із терористичної держави, а також прямі поповнення балансів із ДНР/ЛНР та Криму, які функціонують з 2021 року й тривають донині.

32. Висновок

Я не маю бажання присвячувати своє життя написанню текстів про Steam. Цю платформу керує аудиторія, що складається з дітей, шахраїв та прихильників культу Путіна (у вигляді російського аутсорсу). Волонтери по вуха загрузли в корупції. Якщо Гейб Ньюелл вважає себе генієм ігрової індустрії, то, можливо, моєю долею є бути тим негідником, який впише правду в історію:

Гейб — надмірно дріб’язковий і жадібний монополіст, який узаконив крадіжку грошей у дітей. А обіцяні приватні літаки та відпустки з їхнього посібника для співробітників — це лише барвисті картинки, покликані утримувати працівників у корпоративній неволі.

Усе це написано для історії. Для Веб-архіву. І для тих регуляторів, які зрештою прийдуть, щоб розвалити цю імперію безкарності.

33. Анатомія Умов користування: корпоративна шизофренія та юридичний цинізм

Давайте розберемо Умови користування (ToS) Steam. Ми розглянемо щонайменше 25 % цього документа, щоб показати, що це не юридичний договір — це брехня, створена для того, щоб дозволити платформі красти у дітей, уникаючи при цьому відповідальності.

Ось цитата з їхніх правил: «Ви не маєте права використовувати будь-які скрипти, боти, макроси чи інші автоматизовані системи («Автоматизація») для взаємодії з Контентом та Послугами на Steam...»

Ми детально проаналізуємо це положення в наступній частині. Спойлер: Steam сам створив API, який використовується виключно для автоматизації крадіжок, обходу обмежень та управління фермами ботів. Платформа написала правило, яке одночасно дозволяє порушувати його в промислових масштабах.

А ось ще одна перлина корпоративного цинізму: «Ви визнаєте, що Valve не зобов’язана попереджати вас перед припиненням дії вашої підписки та/або облікового запису».

Це брехня. За звичайним законодавством так не буває. Але платформа захищає себе від усього. Позиція Valve звучить так: «Ми крадемо у дітей, порушуємо санкції, дозволяємо зловмисникам заражати ваші ПК, але якщо щось і трапиться — ви самі в цьому винні, і ми заберемо ваш обліковий запис без пояснень».

Вони люблять повторювати, що «все вирішує спільнота». Але чомусь, коли справа доходить до юридичної відповідальності, спільнота раптом перетворюється на безсилий шматок м’яса.

33а. Ілюзія судової зали — як компанія Valve використовує технологічну необізнаність суддів

Щоразу, коли регулятори чи генеральні прокурори намагаються притягнути Valve до відповідальності за лут-бокси та нерегульовані азартні ігри, елітні юристи корпорації застосовують один і той самий хід. Вони заходять до суду зі стосом бейсбольних карток або колодою «Magic: The Gathering» і заявляють: «Ваша честь, наші віртуальні предмети — це те саме. Це просто невинне колекціонування, перенесене у цифровий світ».

Ця лінія захисту працює саме з однієї причини: юристи Valve майстерно використовують технологічну неосвіченість старіючої судової системи. Але корпоративна брехня руйнується в ту мить, коли компетентний прокурор переводить розмову з теми «іграшок» на фінансову логістику та злочинну інфраструктуру.

Тест прокурора — 3 запитання, що руйнують захист Valve

Якщо скіни — це «просто бейсбольні картки», поставте адвокатам Valve три запитання під присягою:

Питання 1 — Кримінальна валюта та придбання персональних даних

Чи можна зайти на форум у даркнеті й придбати вкрадені номери соціального страхування США, програми для викрадення даних або корпоративні облікові дані VPN в обмін на рідкісного Чарізарда? Ні. Жоден хакер не приймає картон. Але вони щодня приймають скіни CS2. Інвентар Steam функціонує як абсолютна цифрова фіатна валюта на кримінальних ринках — для придбання реальних персональних даних, шкідливого програмного забезпечення та доступу до інфраструктури.

Питання 2 — Логістика відмивання грошей та ухилення від санкцій (AML/OFAC)

Спробуйте переказати 1 000 000 доларів у вигляді бейсбольних карток картелю або організації, що перебуває під санкціями, на окупованій території. Для цього потрібні кур’єри, митниця, оцінювачі та кілька тижнів часу. У екосистемі Valve той самий мільйон доларів у вигляді скінів перетнує планету за лічені секунди — оминаючи всі існуючі банківські блокування, податковий контроль та системи моніторингу транзакцій.

Питання 3 — Глобальна інфраструктура «API» та фінансових бірж

Колекційні картонні предмети не мають відкритого ринку (API), підключеного до сотень тисяч торгових ботів. У них немає глобального реєстру заявок, де ціни визначаються алгоритмічно з точністю до цента. Valve не створила альбом для наклейок — Valve створила фінансову біржу з високою ліквідністю, підключену до криптовалютних шлюзів, без жодної перевірки особи (KYC).

Юридичний висновок: Те, що Valve називає «колекціонуванням», з точки зору кримінального права є майже ідеальним інструментом для відмивання грошей, ухилення від сплати податків та приховування транзакцій. У той момент, коли суд перестане розглядати скіни ножів і почне звертати увагу на швидкість переказів, ліквідність та інфраструктуруAPI , історія з бейсбольними картками перетвориться на порушення Закону про банківську таємницю та сприяння діяльності неліцензованого підприємства з надання фінансових послуг.

34. Санкції, тероризм і подвійні стандарти

Кумедне запитання для цього корпоративного лицеміра. У правилах зазначено: «Якщо ви — споживач, який проживає в Росії, ви також можете звернутися за правовим захистом до місцевих російських державних судів».

Чи вважається суд анексованого Криму російським судом? Чи, може, нам слід чекати на відповідь від Роскомнадзору — з яким Steam так затишно співпрацює?

А ось пункт, що викликає бурхливий сміх: «Ви погоджуєтеся дотримуватися всіх чинних законів та нормативних актів щодо імпорту/експорту. Ви погоджуєтеся не експортувати Контент… до будь-яких країн, що підтримують терористів… Ви заявляєте, що не перебуваєте в такій забороненій країні».

Отже, коли Valve приймає гроші безпосередньо з рахунків, зареєстрованих у зонах, що підпадають під міжнародні санкції (а ми маємо гігабайти скріншотів та прямих доказів транзакцій із Криму, ДНР та ЛНР, що датуються 2021 роком), — це не Valve порушує санкції. Це вина користувача! Протягом останніх шести місяців платформа непомітно внесла зміни до своїх Умов користування, переклавши всю відповідальність на користувачів.

Valve, чи вас змусили прибрати згадки про союзників Росії (Кубу, Іран, Сирію) і заборонили погано про них відгукуватися, чи ви прорахували обсяги та суми, що надходили безпосередньо з цих регіонів? Якщо терористична держава примушує вас до будь-яких дій — повідомте про це комусь, не бійтеся. Немає потреби порушувати чинне законодавство США через погрози, що вони будуть піратствувати ваш контент; це не варте такого ризику. Вони — терористи, а ви — американська компанія. Якщо вас переслідують або шантажують, зверніться до регіонального відділення ФБР у Сіетлі за номером +1 (206) 622-0460 [16] або до IC3 [17]. Я також впевнений, що фахівці з CISA [18] зможуть вам допомогти: з огляду на масштаб і охоплення вашої сфери впливу, вона є значною навіть за американськими мірками.

Оскільки ви скасовуєте правила щодо прямих санкцій і змінюєте текст — це дуже тривожний сигнал. Я не жартую: якщо ви не довіряєте згаданим вище відомствам, то тут ви неодмінно отримаєте допомогу на найвищому рівні — у NSD Міністерства юстиції США [19]. Ми, зі свого боку, проведемо додатковий аналіз та надамо безкоштовні консультації з певними фахівцями, а також, можливо, будемо змушені повідомити про це там, де це доречно (або ніде). Але це зовсім не жарт — це серйозно.

Ви вилучили з правил конкретно перелічені країни та переклали відповідальність на користувачів. Водночас ви проводите аналітику: на сторінці реєстрації є піксель відстеження, і ви бачите реальну кількість переходів до угоди. Ніхто її не читає, бо ви навмисно замаскували її під питання, що підтверджує, що користувачеві виповнилося 13 років (посилання на угоду також вбудовано саме там). Сучасне суспільство — діти та підлітки — страждає на СДУГ, і це науково доведений факт: перевірте дані. Вони не дочитують текст до кінця. Я, наприклад, побачив пункт про вік старше 13 років — і на цьому все: далі я не дивився. Це пряма маніпуляція з вашого боку, як і переписання угоди щодо країн, які постійно фігурують у санкційних списках.

Ваше переформулювання прямо вказує на те, що ставлення вашої компанії до цих країн (або до грошей звідти) змінилося. Це дуже дивна зміна. Найімовірніше, проблема вже існує, або ви підкоряєтеся вимогам російських судів, і це одна з їхніх непублічних вимог — таких як блокування певних користувачів тощо, що може підірвати віру в правомірність їхніх терористичних дій на території іншої країни. Або ви просто плазуєте перед російським урядом, виконуючи його прямі вимоги щодо блокування небажаних користувачів? Я покажу вам попередні версії ваших Умов користування. Ви можете змінювати їх як завгодно, але ці папірці не мають жодної цінності, коли йдеться про пряме порушення законів США та фінансування терористичних економік.

35. Шантаж і стратегія «випаленої землі»

Заздалегідь попереджаю: будь-які спроби Valve або їхніх «бойових псів» з Taylor Wessing [9] встановити контакт будуть розглядатися як тиск та перешкоджання розслідуванню.

Не намагайтеся надіслати нам угоду про нерозголошення інформації (NDA). PhishDestroy не зареєстрований у вашому сміттєвому баку. Ми не ставили галочку у вашій хитромудрій угоді (яку ви трактуєте виключно як підтвердження того, що дитина старша за 13 років, щоб мати змогу законно її обкрадати).

Якщо ваші юристи спробують звинуватити нас у «вимаганні мільярдів рублів» або «дискредитації святої репутації в інтересах північнокорейського конкурента, Steam 2.0» — удачі вам. Усі наші розслідування, докази та підтвердження дублюються на незалежних вузлах (включно з серверами в одному з американських університетів) та у Веб-архіві. Це не конфлікт. Це виклад фактів.

36. Фабрика шахрайства: кардинг, підробка документів та крадіжка даних

Ви думаєте, що шахрайство на Steam — це лише вкрадені паролі? Ви навіть не уявляєте собі справжніх масштабів.

Підроблені документи (соціальна інженерія): Коли акаунт викрадено, служба підтримки вимагає перший CD-ключ, виданий 10 років тому. У дитини його немає. А ось у шахрая з російського аутсорсингового центру — є. Шахраї замовляють виготовлення підроблених квитанцій та ключів на тіньових форумах. Ми зібрали понад 200 підтверджених випадків успішних підробок, які співробітники служби підтримки Valve охоче «проковтнули», передавши обліковий запис злочинцям.

Крадіжка даних: Понад півмільйона облікових записів (у тому числі громадян ЄС) пройшли через тіньовий ринок LZT. Steam приховав той факт, що їхні ПК були заражені стелерами. Платформа де-факто передала хакерам особисті дані, листування, IP-адреси та інформацію про домашні мережі.

Промисловий кардинг: Якби юристи Valve розуміли, як працює кардинг на їхній платформі, у них би посивіло волосся. Видача «червоної мітки» за кардинг, залишаючи при цьому на обліковому записі предмети, придбані за допомогою вкрадених кредитних карток, — це вражаюча практика відмивання грошей. Чи знаєте ви, хто насправді змагався з принцом Саудівської Аравії за найвищий рівень «Компендіуму» в Dota 2? Про це ми також розповімо.

36а. Гральний автомат: як Valve побудувала найбільше у світі нерегульоване казино для дітей

Азартні ігри на шкірі не є побічним ефектом Steam. Це а передбачуваний і прибутковий наслідок продуманої архітектури Valve: відкритий торговий API, відсутність KYC, віртуальні предмети зі стабільною вартістю вторинного ринку та повна регуляторна сліпота. Результат: щорічний прибуток понад 1 мільярд доларів США, де дитячі скіни CS2 функціонують як фішки казино — без підтвердження віку, без згоди батьків і без того, щоб Valve подала жодного SAR.

$1 млрд +
Щорічна азартна гра на шкірі
гучність на піку
15%
Комісія клапана на
кожна шкіра на депозиті
0
Підтвердження віку
вимагає Steam
МЕХАНІЗМ — як дитячі скіни стають фішками казино
1
Дитина заробляє
Скін CS2
(випадок у грі)
2
Шкіра справжня
ринкова вартість
(Steam API)
3
Сайт азартних ігор
приймає шкіру
як депозит
4
Дитина програє.
Сайт зберігається
шкіри.
5
Клапан заробив
15% кожного разу
перенесення шкіри

Жоден крок у цьому ланцюжку не вимагав від Valve дій. Steam API був сприяюча інфраструктура. Шкірне господарство було валютний шар. Valve розробила обидва, монетизувала обидва, не подала SAR, не застосовувала вікових обмежень, не надсилала попереджень батькам.

Заборона ботів 2023: не покарання. Механізм прибутку.

У 2023 році Valve забанила десятки тисяч облікових записів ботів, якими керують сайти азартних ігор — CSGOFast, CSGORoll, Stake.com (для скінів) та інших. Ігрова преса відзначила це тим, що Valve «розправляється» з азартними іграми. Це тлумачення фактично неправильно.

ЗАБОРОНА БОТІВ 2023 — хто насправді заплатив
ЩО ПРОГРАЛИ КАЗИНО
  • Акаунти ботів — нові з’явилися за кілька днів
  • Тимчасове порушення автоматизованих потоків депозитів
  • Чистий фінансовий збиток: майже нульовий. Вони перейшли на нові методи.
ХТО НАСПРАВДІ ЗАПЛАТИВ
  • Діти чиї шкури були всередині ботів на момент бану
  • Запаси, конфісковані Valve — не повернуті початковим власникам
  • Valve зберігав кожен скін у кожному забороненому боті: Дохід від поломки
  • Дитина, яка здала свій AWP | Dragon Lore як ставка в азартних іграх: нічого не отримав назад
Математика: Десятки тисяч облікових записів ботів. Кожен з них містить від сотень до тисяч скінів. Загальна вартість запасів: десятки мільйонів доларів. Valve заборонила ботів і зберегла кожен скін. Сайти азартних ігор нічого не платили. Оператори казино нічого не платили. Діти, які внесли вклади, заплатили все. І Valve збирала свої стандартні 15% комісії за кожну подорож шкіри через весь цей ланцюжок, перш ніж конфіскувати остаточний баланс.
РЕГУЛЯТОРНА ПОЛОЖЕННЯ: FTC / Комісія з азартних ігор Великобританії / Комісія ЄС
Steam працював роками як інфраструктура поселення для нерегульованої екосистеми азартних ігор, орієнтованої на неповнолітніх — заробіток комісійних на кожному кроці та конфіскація балансів після «примусового виконання». Відповідно до законодавства США (UIGEA + FTC, розділ 5), сприяння проведенню азартних ігор без перевірки віку та без подання SAR є потенційним злочинним викриттям. Комісія з азартних ігор Великобританії має юрисдикцію над будь-яким азартним продуктом, доступним для жителів Великобританії. Закон ЄС про цифрові послуги вимагає від платформ запобігати охопленню неповнолітніми незаконного контенту, зокрема незаконної реклами азартних ігор і доступу до азартних ігор неповнолітніми.

37. Епілог: Полігон для кіберзлочинності

Оскільки, згідно з хибною логікою Valve, віртуальні предмети «не мають реальної вартості», крадіжка скінів на суму 10 000 доларів юридично не є крадіжкою. Це ідеальна сіра зона.

Але Steam не просто ігнорує крадіжки. Steam виховав ціле покоління кіберзлочинців. Сучасні творці програм для викрадення даних та криптошахраї починали з крадіжки інвентарю в CS:GO. Платформа Геба Ньюелла стала головним інкубатором світової кіберзлочинності, навчивши неповнолітніх хакерів головному правилу: в інтернеті можна красти безкарно, якщо тільки сплачувати комісію корпорації.

Кожен відповість за свої дії. Навіть якщо вони ховаються за Умовами надання послуг, які самі ж і написали. Чекайте на другу частину.

38. Санкції, цензура та «стокгольмський синдром» Steam

Докази: обхід санкцій, відкрито розміщений на серверах Steam

Це не посилання з даркнету. Це обговорення та офіційні посібники, розміщені на власних серверах Valve, проіндексовані Google та Bing, загальнодоступні для користувачів, які не ввійшли в систему. Valve модерує цю платформу. Кожен допис перевіряється. Жоден із них не був видалений.

VPN Шредінгера: вибіркове застосування правил Valve

Умовами використання Steam прямо заборонено використання VPN. Водночас на власних серверах Steam розміщено тисячі посібників про те, як змінити регіон за допомогою VPN. Згідно з розділом 5 FTC (UDAP), це є оманливою практикою. Згідно з доктриною «естопель», компанія Valve відмовилася від права застосовувати це положення після того, як систематично ігнорувала його протягом багатьох років — це означає, що вона не може вибірково застосовувати його, відмовляючи у допомозі жертвам крадіжок, водночас дозволяючи мережам ботів вільно діяти. Згідно з доктриною «навмисної сліпоти» OFAC, розміщення та індексація цього контенту не є пасивним діянням — це сприяння.

Sanctions bypass pipeline: MOCKBA → proxy chain → TURKEY → STEAM SERVER
Інфраструктура: задокументовані санкціоновані платежі, що проходять через МОСКВУ → ТУРЕЧЧИНУ → СЕРВЕР STEAM. Valve розміщує відповідні посібники на своїх власних серверах. Нічого не було видалено.

Гіпокризія Steam досягає апогею, коли мова заходить про геополітику. Ви можете посміятися з того, що корпоративний монстр, який заробляє мільярди, просто заплутався у власних алгоритмах. Але давайте розглянемо факти.

У 2022 році, коли зашморг санкцій почав затягуватися, розробники з Росії масово кинулися обходити блокування. І де вони знайшли найдетальніші посібники з обходу міжнародних санкцій OFAC? Прямо в самому Steam. В офіційній спільноті є покрокові інструкції щодо використання VPN (що формально заборонено Умовами користування) для зміни регіону та зняття грошей на рахунки банків, що перебувають під санкціями (таких як «Тінкофф Банк») [25].

Ось цитата з офіційного (або, принаймні, модератованого Valve) посібника, яка ідеально описує їхню позицію: «Ми просимо вас дотримуватися професіоналізму та утримуватися від коментарів щодо політичних питань... Такі висловлювання будуть видалені, а найактивніші порушники втратять можливість залишати коментарі...»

Перекладімо з корпоративної мови на звичайну: Valve забороняє називати війну війною. Valve забороняє називати країну-агресора терористичною. Агресивна модерація (привіт, російськомовний аутсорс) видаляє будь-яку критику, захищаючи аудиторію, яка вбиває людей у сусідній країні, від «політичних суперечок». Це не просто недбалість. Це співучасть у цензурі, зумовлена страхом втратити доходи з ринку СНД.

Я офіційно запрошую керівництво Valve та їхніх хвалених юристів приїхати до Маріуполя чи Мелітополя, щоб на власні очі побачити, від яких саме «політичних суперечок» вони так ретельно захищають свою російськомовну спільноту.

39. Обхід санкцій як послуга платформи

Докази: обхід санкцій, відкрито розміщений на серверах Steam

Це не посилання з даркнету. Це обговорення та офіційні посібники, розміщені на власних серверах Valve, проіндексовані Google та Bing, загальнодоступні для користувачів, які не ввійшли в систему. Valve модерує цю платформу. Кожен допис перевіряється. Жоден із них не було видалено.

VPN Шредінгера: вибіркове застосування правил Valve

Умовами використання Steam прямо заборонено використання VPN. Водночас на власних серверах Steam розміщено тисячі посібників про те, як змінити регіон за допомогою VPN. Згідно з розділом 5 FTC (UDAP), це є оманливою практикою. Згідно з доктриною «Естопель», компанія Valve відмовилася від права застосовувати це положення після того, як систематично ігнорувала його протягом багатьох років — це означає, що вона не може вибірково застосовувати його, відмовляючи у допомозі жертвам крадіжок, водночас дозволяючи мережам ботів вільно діяти. Згідно з доктриною «Умисного ігнорування» OFAC, розміщення та індексація цього контенту не є пасивним діянням — це сприяння.

Sanctions bypass pipeline: MOCKBA → proxy chain → TURKEY → STEAM SERVER
Інфраструктура: задокументовані санкціоновані платежі, маршрутизовані через МОСКВУ → ТУРЕЧЧИНУ → СЕРВЕР STEAM. Valve розміщує відповідні посібники на своїх власних серверах. Нічого не було видалено.

Steam заявляє, що користувачі зобов’язані дотримуватися експортного законодавства США. Але водночас платформа слугує основним центром публікації посібників про те, як його обійти. Ці посібники викладені вже роками. Зміна регіону на Казахстан чи Туреччину для обходу блокувань стала не просто поширеним явищем, а галузевим стандартом, який Valve мовчазно схвалює.

Чому? Тому що політика Steam звучить так: «Користувач поставив галочку, підтвердивши, що він не є терористом і не перебуває під санкціями, тому до нас немає жодних претензій».

Але ми підемо далі. Якщо у когось є необроблені аналітичні бази даних користувачів Steam, ми готові їх використати. Ми знайдемо списки акаунтів, які обійшли блокування, щоб придбати ігри у видавців, які офіційно вийшли з Росії (таких як творці STALKER 2 [30] або GTA [30]). Ми передамо ці дані безпосередньо цим видавцям разом із запитанням: «Чи знаєте ви, що Steam саботує ваш вихід з ринку та відкрито надає користувачам лазівки для придбання ваших ігор у рублях через ланцюжок посередників?»

Ми вже маємо контакти з інсайдерами, які пов’язані угодою про нерозголошення інформації (NDA). Нам відомий випадок, коли Valve в односторонньому порядку припинила співпрацю з розробником і просто привласнила його гроші, прикривши це угодою про нерозголошення. Але ми не підписували жодної угоди про нерозголошення. Ми розповімо все.

40. На що звертають увагу американські регулятори?

Головне питання: чи розуміє Valve, що таке OFAC [20] (Управління з контролю за іноземними активами США)?

Коли платформа дозволяє масове ухилення від санкцій через VPN (від дрібних покупок до виведення коштів розробниками); коли вона дозволяє відмивання грошей через тіньові ринки скінів, при цьому закриваючи на це очі; коли модерація платформи враховує обмеження Роскомнадзору [23] і видаляє «небажані» дописи — це вже виходить за межі угоди про умови надання послуг. Це сфера прямого порушення суверенітету та законів США.

Очікуйте продовження. PhishDestroy не зупиниться, доки ця архітектура брехні не розвалиться. Усі докази та посилання збережено. І жодна Taylor Wessing [9] нас не залякає.

For Valve, geopolitical differences are not just a matter of regional pricing (where Valve decides who is wealthier and who is "Russia"). It is also about laws, rules, and control. Here is a perfect example — the VPN geolocation is visible at the top. So the New York prosecutor simply doesn't use a VPN. But I think she could have never imagined that Valve is such a hypocritical rat, operating completely different rules and controls depending on where you are accessing the platform from.

Valve's Geopolitical Hypocrisy and VPN selective compliance
Double StandardsSchrödinger's VPN: Valve serves completely different content and rules depending on your geolocating proxy.The New York prosecutor simply didn't use a VPN — but she could have never imagined how deep Valve's hypocrisy runs.

З огляду на всі ці фактори, наша рекомендація проста: не піддавайтеся юридичним маніпуляціям Steam. Якщо користувач є справжнім терористом, він не зобов’язаний свідчити проти себе. Абсолютним юридичним обов’язком Steam є перевірка походження цих коштів, а не надання користувачеві абсурдного привілею самостійно засвідчувати, чи є він терористом чи ні. Ця логіка безпосередньо стосується територіальної діяльності Valve. Якщо Valve раптом забула, як працює інтернет — та її прямі заборони на VPN — давайте дотримаємося їхньої логіки: терорист із Криму, Куби чи Сирії виходить в інтернет, щоб відмити гроші. Цей користувач не знає англійської мови й не має жодного наміру читати заплутані юридичні нісенітниці в угоді з користувачем. Але йому точно більше 13 років (насправді, можливо, він уже вбив 13 людей). Чи справді платформа вважає, що може перекласти юридичну відповідальність на терориста, змусивши його самостійно визначати свій статус? Перекладаючи цю відповідальність, Valve робить пряму юридичну заяву: з їхнього боку вони автоматично визнають усіх «нетерористами». Тим часом справжній терорист, який повністю ігнорує шаблонний текст, замаскований під просту перевірку віку, просто відмиває свої гроші, користуючись інструкцією з обходу санкцій, розміщеною безпосередньо на власній платформі спільноти Steam. Чудове дотримання вимог, чи не так?

Ви з глузду з’їхали? Ви передали особисті дані неповнолітніх особі, яка має претензії, по суті сказавши: «Ось причина ваших проблем, беріть». Якщо ця особа коли-небудь скористається цими даними, відповідальність за пролиту кров та юридичну відповідальність повністю ляжуть на плечі Valve та Taylor Wessing.

«Перемикач мертвого чоловіка» IPFS

Ми маємо набагато більше інформації, ніж те, що опубліковано тут. Якщо Steam, Taylor Wessing або будь-яка пов’язана з ними організація спробує вжити агресивних заходів проти нашого проєкту, ми не будемо гаяти час у суді. Ми опублікуємо повний дамп необроблених даних у InterPlanetary File System (IPFS).

Так, оприлюднення даних без редагування матиме наслідки. Так, це означатиме повну загибель домену phishdestroy.io та його величезного трафіку. Давайте заощадимо час вашим юристам: нам байдуже. Цей домен було створено як жарт, щоб висміяти шахраїв зі Steam, які стверджували, що у нас «навіть веб-сайту немає». Ми не прагнемо слави, не намагаємося стати корпоративними героями і не боїмося втратити URL-адресу.

Якщо домен зникне, ви знайдете відповіді за адресою: steamdestroy.eth

Хто ми

PhishDestroy — це некомерційна організація, що бореться з шахрайством. Нас четверо — сертифіковані фахівці з кібербезпеки, які працюють у різних країнах. Один із п’яти наших перших учасників помер; саме тому ви ніколи не знайдете нас усіх.

40а. Відкритий протокол розкриття інформації: офіційне повідомлення Valve Corporation

ПРОТОКОЛ ВІДКРИТОГО РОЗКРИТТЯ — PhishDestroy · Серпень 2026 р

PhishDestroy не вступає в закриті угоди, не підписує NDA і не займається корпоративним вимаганням. Наша мета — прозорість і технічна правда. Це дослідження, включаючи необроблену (деідентифіковану) телеметрію, сценарії відтворення вразливостей і аналітику транзакцій блокчейну, публікується як відкрите сховище. Одночасно ми надсилаємо офіційний відкритий лист керівництву та юридичному відділу Valve Corporation із запитом надати роз’яснення щодо задокументованих технічних і юридичних парадоксів.

ПРОТОКОЛ ВЕРИФІКАЦІЇ — всі комунікації засвідчуються криптографічно
Попередня публікаціяКожен вихідний запит перед відправкою завантажується в наше відкрите сховище.
.eml із підписом PGPУсі вихідні запити та вхідні відповіді публікуються у форматі .eml і криптографічно перевіряються за допомогою підписів PGP.
Доктрина навмисної сліпотиЛисти надсилаються на всі корпоративні, юридичні та загальнодоступні електронні адреси одночасно з підтвердженням отримання.
ТРИ ПИТАННЯ, ЩО ПОТРІБУЮТЬ ТЕХНІЧНО ТА ЮРИДИЧНО ОБГРУНТОВАНОЇ ГРОМАДСЬКОЇ ВІДПОВІДІ:
ПИТАННЯ 1: Конфіскація тіньових активів і абсурдність проти шахрайства

Valve систематично приховує справжні причини заборон Спільноти та заморожування інвентарю за шаблонами, стверджуючи, що «ми не можемо розкрити алгоритми захисту від шахрайства (VAC).» Це технічний і юридичний нонсенс: VAC не має відношення до торгівельних локдаунів. За нашою оцінкою активи, які незаконно зберігаються на заборонених облікових записах ботів (дохід від злому), становлять 300–500 мільйонів доларів США. Який фактичний обсяг наразі заморожених запасів? Чому власники конфіскованого майна позбавлені права знати справжню причину блокування без невідповідних посилань на античит?

Контрдокази PhishDestroy PhishDestroy підтримує незалежну аналітику відстеження загальновідомих облікових записів ботів і задокументованих суб’єктів загрози, що працюють на LZT Market. Наші дані показують приблизно 90% відомих шахраїв Steam залишаються незабаненими — не тому, що виявлення є технічно складним, а тому, що їх заборона позбавить джерела доходу. Відповідь «ми не можемо розкрити алгоритми захисту від шахрайства» не є обмеженням. Це правовий щит. Ми можемо розкрити справжні методи: переважна більшість шахраїв із СНД у Steam задокументовані, працюють у відкритому доступі та мають багаторічну історію транзакцій. Valve не бракує даних. У Valve бракує мотивації.
ПИТАННЯ 2: Парадокс автоматизації та сприяння тіньовому ринку

Умови обслуговування Steam категорично забороняють автоматизацію. Реальність доводить протилежне: Valve створила та підтримує API, який використовується виключно для крадіжок. Тіньові ринки щодня генерують мільйони запитів API, підтверджуючи вкрадені сесії JWT/SSFN. Наша телеметрія показує 300 000 ферм ботів, безпроблемну автоматичну реєстрацію через номери VoIP, доступність аналізу проксі/Tor і мільйони ідентичних фішингових повідомлень щодня. Час від крадіжки токенів до лістингу темного ринку: мілісекунди. Чому офіційний API Steam функціонує як кримінальний конвеєр, тоді як Valve ігнорує 100% перевірену промислову автоматизацію?

ПИТАННЯ 3: Легалізація обходу санкцій (VPN Шредінгера)

Умови обслуговування Steam прямо забороняють використання VPN для обходу регіональних обмежень. Однак на офіційних доменах спільноти Steam — модерованих співробітниками Valve — тисячі посібників щодо зміни регіону та поповнення гаманців (включно з територіями, санкціонованими OFAC) були опубліковані роками та індексовані Google і Bing. Чи є офіційною позицією компанії надання серверів Steam для розміщення інструкцій з обходу санкцій і чому заборона VPN застосовується виключно тоді, коли це вигідно Valve?

ПРОТОКОЛ ЕСКАЛАЦІЇ — Регуляторне пересилання у разі відсутності відповіді

Ми визнаємо право Valve Corporation на мовчання. Однак у правовому середовищі відсутність відповідей на документовані технічні докази трактується як Мовчазне визнання. Після закінчення періоду відповідального розкриття матеріали з нашого репозиторію будуть адресовані таким регуляторам:

OFAC + DOJ NSDТранзакції Крим/ДНР/ЛНР, Навмисна сліпота, розміщені посібники з обходу санкцій
FinCEN + IRSНеліцензований MSB, тіньова конфіскація як незадекларований дохід, помилка KYC/AML
FTC (COPPA)Збір даних про дітей віком до 13 років, JWT витік ідентифікаційної інформації неповнолітніх на темні ринки, 50 тис. доларів США за порушення
CISA + IC3/ФБРSteam P2P як безкоштовний інформаційний викрадач/ботнет, що атакує корпоративні мережі США
DPA ЄСTaylor Wessing GDPR DSAR — неправильно відредаговані документи, що розкривають ідентифікаційну інформацію неповнолітніх
ВидавціCD Projekt Red, EA, Ubisoft — зловмисне втручання через VPN/спрощення перемикання регіонів
Сховище відкрито. Докази можна перевірити. Кожен хід записується. Якщо Valve вирішить не спілкуватися з незалежними дослідниками, цей діалог продовжать регулятори, медіа та інституційні партнери, які ставитимуть ті самі питання в залі суду. Чекаємо на вашу відповідь.
ЗВІТ ПЕРЕД МІСЦЕВОЮ ВЛАДОЮ

Виберіть свою країну, щоб переглянути перевірені офіційні маршрути повідомлень про кіберзлочини. Нічого не надсилається автоматично — перевірте кожен факт і надішліть офіційним шляхом самостійно.

Автоматично нічого не надсилається. PhishDestroy надає лише перевірені контакти для повідомлень. Подавайте скаргу самостійно офіційним шляхом.

41. Ультиматум

Одне питання вимагає публічної відповіді, яка залишиться в протоколі: згідно з Умовами надання послуг Valve, чи вважається суд на анексованій території Криму «будь-яким місцевим російським державним судом»? Якщо ви не отримаєте прямої публічної відповіді на це питання, не звертайтеся до нас.

Якщо ви прагнете «мирного врегулювання», дотримуйтесь власних правил:

Заблокуйте кожен обліковий запис, який коли-небудь використовував VPN для доступу до Steam (у вас є база даних).

Заблокуйте кожен обліковий запис, який використовував автоматизацію на платформі, включаючи CSGOFast.

Визнайте, що Valve або її посередники здійснили кібератаку на Source 1.

Мінімальний стандарт справедливості: поверніть усі активи, викрадені шляхом підміни об’єктів під час торгівлі (API-шахрайство). Почніть з усіх облікових записів, які коли-небудь були виставлені на Lolzteam Market. Ми розуміємо вашу архітектуру — ми бачили вашу внутрішню логіку ідентифікації пристроїв у тих нередагованих документах щодо GDPR. «Технічно неможливо» — це не відповідь. Якщо ваші співробітники не можуть цього зробити, замініть їх. Результат не зміниться незалежно від того, що ви спробуєте. У нас немає грошей, які можна конфіскувати, немає імен, які можна оприлюднити, і немає корпоративної репутації, яку можна зруйнувати. Ми озброєні лише правдою.

Глобальне попередження: епідемія викрадення інформації та корпоративні гарантії

Я звертаюся до кожної країни на планеті Земля — за винятком терористичних держав, оскільки Steam і так чудово з ними ладнає.

Якщо вам хоч трохи не байдуже, що безвідповідальна корпорація вирішила, що має право красти цифрове майно ваших дітей, слухайте уважно. Якщо вам не байдуже, що вони навмисно не повідомляють користувачів про заражені пристрої — тим самим ставлячи під загрозу критично важливі корпоративні мережі по всьому світу — тоді зверніть увагу.

У частині 2 нашого розслідування ми наведемо досконалий приклад того, до чого насправді призвела недбалість Steam. Ми надамо переконливі докази того, що Steam є основним економічним двигуном глобальної індустрії програм для викрадення даних. Акаунти Steam — це найпопулярніший об’єкт пошуку серед операторів шкідливого програмного забезпечення. Без фінансової віддачі, яку забезпечує процвітаючий тіньовий ринок Steam, ці масштабні, безрозбірливі кампанії з розповсюдження програм для викрадення даних були б просто економічно невигідними.

Вже є загальновідомий випадок, коли вкрадений лог вартістю 2 долари призвів до блокування корпоративної мережі, виплати викупу в розмірі 17 мільйонів доларів та загальних збитків, що перевищили 100 мільйонів доларів. Дякуємо, Valve, за вашу безпрецедентну відданість глобальній «безпеці».

Ми не будемо приховувати цю інформацію. Вона надходить до нас природним шляхом, і ми опублікуємо її всю. І нехай це буде нашою офіційною заявою: якщо, не дай Боже, докази виявлять, що Valve або її посередники проводили цілеспрямовані кібератаки проти конкретних користувачів, щоб змусити їх замовкнути, міжнародна спільнота не піде на це. Решта світу не буде терпіти ваших милих юридичних ігричок щодо виключної юрисдикції судів штату Вашингтон.

42. Остаточний вирок

ОСТАТОЧНИЙ ВЕРДИКТ — ТРИ ДОКУМЕНТОВАНІ ФАКТИ ДЛЯ ПРОТОКОЛУ
I. Steam вбив дітей, інформацію про яких він сам і оприлюднив. Дані існували. Інструменти існували. Рішення не втручатися завжди було вибором — а не обмеженням.
II. Steam обкрадає дітей під приводом боротьби з «дублікатами», які були повністю створені його власною службою підтримки. «Дохід від зламаних акаунтів» — це не баг. Це джерело доходу.
III. Steam бреше щодо приховування причин блокування під приводом «боротьби з чітами». Блокування спільнотою не має нічого спільного з VAC. Приховування є юридично вигідним, а не технічно необхідним.
Ці твердження підкріплені восьмирічним масивом задокументованих доказів, офіційними розкриттями даних «GDPR», телеметрією LZT Market та офіційними юридичними листуваннями. Це не звинувачення. Це фактичні висновки.

У будь-якому разі, бот більше не перебуває під нашим управлінням. Я не відчуваю сорому і не вважаю, що роблю щось погане. Я впевнений, що у нас немає іншого вибору. Джерело 1 вчасно зупинилося, але, на нашу думку, ви вбили дітей, дані яких ви йому виточили. Тому ми не будемо вести переговори. Steam тут є терористом.

Переоцініть те, що ви зробили, і те, що робив Джерело 1 після того, як ваші юристи передали йому ці дані. Звідки взялася ваша «Нікіта»? А що щодо чотирьох позаштатних агентів підтримки, які перебувають у Росії? Я впевнений, що ви вважаєте це поодиноким випадком, але ми знаємо про багато ваших справ і ваших «рішень».

Ми — не ви. Ми не приховуємо потенційні злочини. Ми поступово оприлюднюватимемо все, що має підтвердження, і співпрацюватимемо з будь-якими регуляторними органами — за винятком тих, яким, судячи з усього, ви надаєте перевагу. Російські органи влади часто пишуть до нас; зазвичай ми відправляємо їх до біса, але, можливо, почнемо відповідати. Ми не граємо в дурні ігри з незрозумілими корпоративними відповідями, покликаними заплутати, подібно до вашої угоди з користувачем.

Сподіваюся, наша позиція абсолютно чітка:

Steam вбив тих дітей, інформацію про яких він оприлюднив.

Steam обкрадає дітей під приводом боротьби з «дублікатами», які були повністю створені його ж власною службою підтримки.

Steam бреше щодо приховування причин блокування під приводом «боротьби з чітами» виключно тому, що це юридично вигідно. (Яке, блядь, відношення має боротьба з чітами до блокування в спільноті?)

Ви справді настільки впевнені, що ваші суди чи Європа просто закриють на це очі? Побачимо.

---

42. Висновок

Бот у будь-якому разі більше не перебуває під нашим управлінням. Я не відчуваю сорому і не вважаю, що роблю щось погане. Я впевнений, що у нас немає іншого вибору. Джерело 1 вчасно зупинилося, але, на нашу думку, ви вбили дітей, дані яких ви йому передали. Тому ми не будемо вести переговори. Steam тут — терорист.

Переоцініть те, що ви зробили, і те, що робив Джерело 1 після того, як ваші юристи передали йому ці дані. Звідки взялася ваша «Нікіта»? А що щодо чотирьох позаштатних агентів служби підтримки, які сидять у Росії? Я впевнений, що ви вважаєте це поодиноким випадком, але ми знаємо про багато ваших справ і ваших «рішень».

Ми не такі, як ви. Ми не приховуємо потенційні злочини. Ми поступово оприлюднюватимемо все, що має докази, та співпрацюватимемо з будь-якими регуляторними органами — за винятком тих, яким, судячи з усього, ви надаєте перевагу. Російські органи влади часто пишуть до нас; зазвичай ми відправляємо їх у дупу, але, можливо, ми почнемо відповідати. Ми не граємо в дурні ігри з незрозумілими корпоративними відповідями, покликаними заплутати, подібно до вашої угоди з користувачем.

Сподіваюся, наша позиція абсолютно чітка:

Steam вбив дітей, інформацію про яких він сам і видав.

Steam обкрадає дітей під приводом боротьби з «дублікатами», які були повністю створені його власною службою підтримки.

Steam бреше щодо приховування причин бану під приводом «боротьби з чітами» виключно тому, що це юридично вигідно. (Яке, блядь, відношення має боротьба з чітами до бану в спільноті?)

Ви справді настільки впевнені, що ваші суди чи Європа просто закриють на це очі? Побачимо.

---

Посилання та джерела

[1] Служба захисту від фішингу Netcraft та програма нагород «Reporter Prizes» https://www.netcraft.com/anti-phishing/

Netcraft — провідна компанія з інтернет-безпеки, яка відстежує та повідомляє про фішингові сайти. Програма Reporter Prizes винагороджує перевірені повідомлення. Відмова Valve співпрацювати з Netcraft задокументована у публічних антифішингових статистичних даних.

[2] Портал повідомлень про зловживання Cloudflare https://www.cloudflare.com/abuse/

Використовується для ескалації фішингових кампаній, що застосовують техніки маскування проти інфраструктури, захищеної Cloudflare.

[3] Розкриття внутрішніх даних Valve (2024) — кількість співробітників та дохід на одного співробітника

Джерела: Kotaku, Ars Technica, IGN, The Verge, PCGamer (травень 2024 р.)

https://kotaku.com/ [пошук: «Співробітники Valve 2024»]

https://arstechnica.com/ [пошук: «витік внутрішніх даних Valve»]

Внутрішні документи розкрили загальну чисельність персоналу Valve (~336) та кількість співробітників, які безпосередньо працюють над платформою Steam (~79), а також хвастощі щодо прибутку на одного співробітника, що перевищує показники Google, Amazon та Microsoft.

[4] LZT Market (Lolzteam) — статистика тіньового ринку https://lolz.live / https://lzt.market

Російськомовний маркетплейс у відкритій мережі для продажу вкрадених акаунтів та послуг у сфері кіберзлочинності. Ідентифікатори предметів (наприклад, item_id 252853378) підтверджують, що загальна кількість лотів у історії виставлених на продаж перевищує 250 мільйонів. Наведені дані щодо кількості облікових записів відображають актуальні дані ринку на момент складання документації. Інформація надана: Group-IB, KELA Cyber Intelligence та іншими постачальниками розвідданих про загрози.

[5] Інцидент із шкідливим програмним забезпеченням BlockBlasters на Steam (вересень 2024 року)

Звіти спільноти з питань безпеки та теми у спільноті Steam (вересень–жовтень 2024 року):

https://www.reddit.com/r/GlobalOffensive/ [пошук: «BlockBlasters stealer»]

https://steamcommunity.com/

Гра під назвою BlockBlasters була розміщена на Steam і поширювала програму для викрадення інформації. Звіти, надіслані до служби підтримки Steam починаючи з 2 вересня 2024 року, містили інформацію про відкриті кінцеві точки API Telegram, вбудовані в код гри. Гра залишалася доступною приблизно протягом одного місяця, після чого шкідливі збірки були видалені.

[6] Райво Плавнієкс — автор контенту та інформатор

Стрімер на Twitch, чиє висвітлення інциденту з BlockBlasters привернуло увагу широкої громадськості до цього шкідливого програмного забезпечення. Задокументовано за допомогою відеозаписів, публікацій у спільноті та звітів дослідників у галузі безпеки (вересень 2024 року).

[7] ChainAbuse — платформа для повідомлення про зловживання криптовалютами https://www.chainabuse.com

База даних, яку підтримує спільнота, що містить адреси криптовалютних гаманців, пов’язані з шахрайством, програмним забезпеченням-вимагачем та фальсифікаціями. Жертви стелера BlockBlasters подали до ChainAbuse звіти, в яких задокументували адреси гаманців, що використовувалися для отримання вкраденої криптовалюти.

[8] Форма IRS W-8BEN — Свідоцтво про іноземний статус бенефіціарного власника https://www.irs.gov/forms-pubs/about-form-w-8ben

Необхідна для розробників, які не є громадянами США та отримують дохід через американські юридичні особи (включно зі Steam). Цей документ KYC безпосередньо пов’язує юридичну особу розробника з його обліковим записом видавця в Steamworks, спростовуючи версію Valve про «зламаного анонімного розробника».

[9] Taylor Wessing — міжнародна юридична фірма https://www.taylorwessing.com

Офіси в Гамбурзі, Мюнхені, Лондоні та інших містах. Представляє Valve Software у європейських юридичних справах, зокрема щодо запитів на доступ до даних відповідно до GDPR (DSAR). Історія заснування фірми та задокументовані зв’язки її попередників з епохою Третього Рейху стали предметом наукових та журналістських досліджень історії німецьких юридичних фірм.

[10] Загальний регламент ЄС про захист даних (GDPR) — Регламент 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj

https://gdpr.eu/

Відповідно до статті 15 GDPR суб’єкти даних можуть вимагати повного розкриття персональних даних, що зберігаються. Розгляд запитів DSAR від компанії Valve здійснювався через юридичну фірму Taylor Wessing, а задокументовані випадки свідчать про неналежним чином відредаговані відповіді, що розкривали дані третіх осіб — у тому числі неповнолітніх.

[11] RedLine Infostealer — Операція «Магнус» (28 жовтня 2024 р.)

Прес-реліз Європолу: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled

ФБР та Національна поліція Нідерландів (Politie) брали участь у ліквідації інфраструктури RedLine та META stealer. У 2021–2024 роках RedLine був основним інструментом для викрадення файлів сеансів Steam (SSFN) та файлів cookie браузерів, який продавався як «шкідливе програмне забезпечення як послуга» (MaaS) на російськомовних форумах.

Додаткові матеріали: BleepingComputer (жовтень 2024 року), The Record, Krebs on Security.

[12] SteamRep — база даних репутації користувачів торгової спільноти https://steamrep.com

Платформа, що керується волонтерами, яка відстежувала шахраїв у торгових спільнотах Steam. Внутрішні суперечки, зокрема ймовірні випадки підкупу за видалення міток шахраїв та корупція серед адміністраторів, були задокументовані у темах форумів спільноти приблизно у 2016–2020 роках. До 2022 року компанія Valve припинила офіційну співпрацю з модераторами, пов’язаними зі SteamRep.

[13] Джес Кліфф — співтворець Counter-Strike

Про це повідомляли: Kotaku, Polygon, PC Gamer, The Verge (7–8 вересня 2016 року)

https://kotaku.com/ [пошук: «Джес Кліфф Valve»]

У 2016 році компанія Valve відсторонила Джесса Кліффа (якого разом із Мінь Ле вважають творцем Counter-Strike) від виконання службових обов’язків після його арешту за звинуваченням у комерційному сексуальному зловживанні щодо неповнолітньої особи. Згодом його було звільнено без винесення судового вироку.

[14] Політика Valve щодо блокування обміну в Steam

Оголошення у блозі Steam щодо блокування обміну (9 грудня 2015 р.):

https://steamcommunity.com/games/593110/announcements/detail/

7-денне блокування обмінюваних предметів було офіційно запроваджено у грудні 2015 року. Раніше, починаючи з 2012 року, були запроваджені механізми ескроу. Зміна політики мала на меті зменшити кількість шахрайських дій, але на практиці створила лінійний канал крадіжок, описаний у цьому звіті.

[15] Система Valve Anti-Cheat (VAC)

Офіційна документація: https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869

Блокування VAC поширюються на весь обліковий запис, є постійними та прив’язані до апаратного забезпечення/номера телефону, що використовувалися під час порушення. Асиметричне застосування блокувань VAC (жорстке у випадках використання читів, відсутнє у випадках масової фішингової діяльності) задокументовано завдяки моніторингу спільноти на сайті vacbanned.com та подібних ресурсах.

[16] Місцеве відділення ФБР у Сіетлі

Адреса: 1110 3rd Ave, Сіетл, штат Вашингтон, 98101

Телефон: +1 (206) 622-0460

https://www.fbi.gov/contact-us/field-offices/seattle

Штаб-квартира Valve Software розташована за адресою: 10400 NE 4th St, Bellevue, WA 98004 — у межах юрисдикції регіонального відділення ФБР у Сіетлі.

[17] IC3 — Центр прийому скарг щодо інтернет-злочинів (ФБР) https://www.ic3.gov

Офіційний портал ФБР для повідомлення про кіберзлочини, включаючи крадіжку облікових записів, шахрайство та порушення санкцій. Приймає повідомлення від фізичних осіб, підприємств та третіх сторін.

[18] CISA — Агентство з кібербезпеки та безпеки інфраструктури https://www.cisa.gov

Федеральне агентство США, відповідальне за кібербезпеку критичної інфраструктури. Програми CISA «Stop Ransomware» та «Known Exploited Vulnerabilities» мають безпосереднє відношення до екосистеми програм для викрадення інформації, описаної в цьому документі.

[19] DOJ NSD — Міністерство юстиції, Відділ національної безпеки https://www.justice.gov/nsd

Здійснює нагляд за справами у сфері національної безпеки, зокрема щодо порушень санкцій (справи, передані з OFAC), операцій іноземного впливу та кіберзагроз, пов’язаних із суб’єктами, що діють від імені держав. Потенційний зв’язок між структурами, наближеними до держави, які контролюють LZT Market, та політикою платформи Steam вимагає уваги NSD.

[20] OFAC — Управління контролю за іноземними активами (Міністерство фінансів США) https://ofac.treasury.gov

Програми санкцій, пов’язані з Росією: https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions

Україна — EO13685 (Крим) та наступні виконавчі накази поширюються на регіони ДНР/ЛНР. Прийняття платежів, що надходять від осіб або з територій, на які накладено санкції — як безпосередньо, так і через посередників — може становити порушення санкцій, що тягне за собою цивільну та кримінальну відповідальність.

[21] JSON Web Token (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519

Стандартний у галузі метод представлення вимог між сторонами. Steam перейшов на сесійні токени на основі JWT замість застарілих файлів SSFN. Можливість перевірки JWT поза платформою (без звернення до серверів Steam) є задокументованою властивістю цієї специфікації.

[22] Steam Direct — Подача заявки розробника та KYC https://partner.steamgames.com/steamdirect

Valve стягує плату в розмірі 100 доларів за кожну подану гру та вимагає від розробників надати документи, що підтверджують особу, податкові форми (W-8BEN для нерезидентів США) та банківську інформацію. Цей процес KYC створює документальний слід, що прямо суперечить наративу про «анонімних хакерів».

[23] Роскомнадзор — Федеральна служба з нагляду за зв’язком, інформаційними технологіями та засобами масової інформації (Росія) https://rkn.gov.ru

Російський федеральний регулятор виніс низку адміністративних рішень проти LZT Market (Lolzteam), наказавши заблокувати платформу. Ці рішення є у відкритому доступі в російських регуляторних базах даних. Те, що платформа продовжує працювати попри п’ять таких рішень, вказує на юридичні маневри та можливий політичний захист.

[24] FunPay — російська платформа для P2P-торгівлі https://funpay.com

Платформа, що широко використовується в регіонах СНГ для торгівлі ігровими товарами, зокрема для поповнення балансу Steam та послуг зі зміни регіону. Наведені дані щодо кількості транзакцій (понад 500 000) відображають задокументовану статистику продавців, яку можна переглянути у профілях продавців на платформі.

[25] «Тінкофф Банк» — російська фінансова установа, що перебуває під санкціями

«Тінкофф Банк» (нині «Т-Банк») був внесений до списку SDN ОФАК та підданий санкціям ЄС після вторгнення Росії в Україну у 2022 році.

Список SDN OFAC: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists

Було зафіксовано, що після введення санкцій на акаунти Steam у регіоні СНД надходили поповнення з карток, випущених «Тінкофф».

[26] Протокол Uniswap — децентралізована біржа https://uniswap.org

Uniswap та інші протоколи DeFi стали мішенями фішингових операцій, методи та учасники яких походять з екосистеми шахрайських схем у Steam. Звіти з безпеки від Chainalysis, CertiK та SlowMist засвідчують перехід шахраїв з регіону СНД від ігрових афер до атак на виведення коштів у Web3.

[27] Файли сеансів Steam (SSFN) — Технічна документація

Документація спільноти та дослідників у сфері безпеки:

https://steamdb.info / https://github.com/nicklvsa (різні репозиторії досліджень з безпеки Steam)

Файли SSFN (SteamSentryFile) зберігали токени аутентифікації Steam Guard локально. У разі їх викрадення зловмисниками, що крадуть інформацію, вони дозволяли повторно використовувати сесію без повторної аутентифікації. У 2023–2024 роках компанія Valve відмовилася від SSFN на користь сесій на основі JWT.

[28] Binance / Bybit / Gate.io — криптовалютні біржі https://www.binance.com | https://www.bybit.com | https://www.gate.io

Основні централізовані біржі, платіжні боти яких у Telegram та інфраструктура P2P-торгівлі використовуються LZT Market та подібними платформами для обробки платежів за транзакції з викрадених облікових записів, обходячи традиційні заходи протидії відмиванню грошей (AML).

[29] Фішинг у Steam через Google Ads — задокументовані кампанії (2023–2024 роки)

Повідомлено: BleepingComputer, Malwarebytes, Group-IB

https://www.bleepingcomputer.com/ [пошук: «Steam phishing Google Ads»]

https://www.malwarebytes.com/ [пошук: «Steam phishing ads»]

Зловмисники придбали рекламу в Google Ads, націлену на пошукові запити, пов’язані зі Steam, замінивши URL-адреси для відображення, щоб вони виглядали як легітимні домени Steam. Масштаб кампанії 2024 року, задокументованої PhishDestroy (орієнтовний чистий прибуток — 300 000 доларів), відповідає моделям зловживання Google Ads, зафіксованим багатьма компаніями з кібербезпеки.

[30] STALKER 2 / GTA — ігри, видавці яких пішли з російського ринку

GSC Game World (STALKER 2) офіційно призупинила продаж у Росії після вторгнення в Україну у 2022 році.

Rockstar Games / Take-Two Interactive обмежили продаж GTA в Росії після введення санкцій.

Незважаючи на наміри видавців, Steam продовжував надавати механізми, що дозволяли російським користувачам купувати ці ігри шляхом зміни регіону, як зафіксували дослідники з спільноти та ігрова преса (Eurogamer, RPS, IGN, 2022–2024).

---

ДОДАТКОВИЙ КОНТЕКСТ: НОРМАТИВНО-ПРАВОВА БАЗА

Умови надання послуг (ToS) Steam, історія версій:

Угода з користувачем Steam архівується сервісом Internet Archive Wayback Machine:

https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/

Порівняння версій показує зміни у формулюваннях, що стосуються санкцій, зокрема вилучення конкретно названих країн (Куба, Іран, Сирія) зі списків заборонених територій.

Керівні принципи AML / FATF щодо віртуальних активів:

Рекомендації Групи з фінансових заходів боротьби з відмиванням грошей (FATF) щодо віртуальних активів та постачальників послуг у сфері віртуальних активів:

https://www.fatf-gafi.org/en/topics/virtual-assets.html

Платформи торгівлі скінами та Steam Wallet функціонують як екосистеми віртуальних активів, що підпадають під дію Рекомендації № 15 FATF.

Європол — Оцінка загроз, пов’язаних з організованою злочинністю в Інтернеті (IOCTA):

https://www.europol.europa.eu/publications-events/main-reports/iocta-report

У щорічних звітах задокументовано роль ігрових платформ у вербуванні учасників кіберзлочинності та поширенні програм для викрадення інформації.

Group-IB — Звіт про тенденції у сфері високотехнологічної злочинності:

https://www.group-ib.com/resources/research/

Документує еволюцію кіберзлочинності в регіоні СНГ — від шахрайства на ігрових платформах до програм-вимагачів та фінансових злочинів.

Звіт Chainalysis про криптовалютні злочини:

https://www.chainalysis.com/blog/crypto-crime-report/

Щорічний звіт, що висвітлює відмивання доходів від кіберзлочинів через децентралізовані біржі та P2P-платформи, зокрема ті, що приймають крадені товари з екосистеми Steam.

---

ПРИМІТКА ЩОДО ДЖЕРЕЛ

Усі наведені ринкові статистичні дані (кількість облікових записів на LZT Market, обсяги транзакцій, ціни на токени JWT) відображають інформацію, зафіксовану в конкретні моменти часу компанією PhishDestroy шляхом безпосереднього спостереження за платформами. Дані про тіньовий ринок за своєю природою є динамічними; наведені цифри відображають показники на певний момент часу та напрямки тенденцій, а не статичні постійні значення. Там, де це було можливо, архівні копії відповідних сторінок було збережено на Wayback Machine (web.archive.org) та незалежних архівних вузлах.

Уся контактна інформація регуляторних органів (ФБР, IC3, CISA, DOJ NSD, OFAC) відповідає офіційним контактним даним, що є у відкритому доступі станом на дату цієї публікації.

Вимоги PhishDestroy

Компанія Valve повинна нести фінансову відповідальність за облікові записи, викрадені внаслідок її умисної недбалості. Мінімальна оцінка відповідальності: 450 000 000 доларів США — ця сума відображає задокументовані реальні витрати жертв на облікові записи, які наразі перелічені на LZT Market у всіх категоріях, а також вартість запасів, заморожених на заблокованих ботах, які так і не були повернуті жертвам.

Це не оцінка вартості на кримінальному ринку. Це задокументовані кошти, які жертви витратили на свої облікові записи — кошти, які завдяки недбалості Steam, корупції підрядників та навмисній «сліпоті» API було вкрадено та повторно монетизовано на кримінальних ринках, тоді як Valve отримувала комісію як з первісного продажу, так і з кожної наступної транзакції з викраденими скінами.

Valve розробила політику, яка унеможливлює відновлення предметів. Співробітники Valve, залучені через аутсорсинг, скоїли крадіжки. API Valve забезпечила функціонування цього ринку. 15-відсоткова комісія Valve стягується з тих самих скінів. Відповідальність є структурною, а не випадковою.

Назад до новин та розслідувань