Розслідування
Valve отримує прибуток від понад 70 мільйонів викрадених облікових записів Steam
Valve має понести відповідальність. Ось докази.
Протягом понад десятиліття корпорація Valve свідомо закривала очі на найбільший в історії ринок викрадених ігрових акаунтів, отримуючи від цього прибуток. Наразі на 16 платформах виставлено на продаж понад 819 000 викрадених акаунтів. PhishDestroy задокументував усі ці випадки — у режимі реального часу, використовуючи публічний API LZT Market. Докази є математичними, юридичними та незаперечними.
- Понад 70 млн акаунтів Steam продано через LZT Market (за весь час існування) — 578 тис. виставлено на продаж саме зараз
86 668 — через програми для викрадення даних; 66 744 — через підбір облікових даних; 7 081 — через фішинг; 1 026 — «відновлені через службу підтримки Steam» та перепродані — прямий доказ корупції, що здійснюється через підрядників. Valve бачить кожен запит до API. Вони вирішили не втручатися.
- П’ять правових векторів, один корпоративний відповідач
Порушення санкцій OFAC. Сприяння використанню програм для викрадення даних. Розкриття даних неповнолітніх, що суперечить GDPR. Фіктивні Умови використання як корпоративне шахрайство. Внутрішня корупція та нерегульована віртуальна валюта. Юридична фірма Taylor Wessing не може захищати всі п’ять звинувачень одночасно.
- Мінімальна сума відповідальності, за оцінками, становить 450 млн доларів
Задокументовані реальні витрати жертв через вкрадені акаунти на LZT Market плюс заморожені запаси на заблокованих ботах — активи, які Valve привласнила під приводом боротьби з шахрайством.
- Докази зберігаються на власних серверах Valve
Тисячі посібників з обходу санкцій та інструкцій щодо зміни регіону розміщені на серверах Steam Community, індексовані Google та доступні для користувачів, що не ввійшли в систему. Valve модерує цю платформу. Нічого не було видалено.
Межі доказів. Усі статистичні дані відображають вимірювання на певний момент часу, отримані шляхом безпосереднього спостереження за публічним API LZT Market. Юридичний аналіз ґрунтується на опублікованому законодавстві США та ЄС станом на серпень 2026 року. Усі контактні дані регуляторних органів є офіційними публічними даними.
Ексклюзивний розслідувальний звіт від PhishDestroy Research
Хто така PhishDestroy, щоб кинути виклик корпоративній машині Valve? Звідки беруться наші дані про їхніх хвалених європейських юристів — тих самих, чия репутація була заплямована внутрішніми судовими позовами щодо сексуальних домагань? Вони люблять хизуватися своїм статусом і «багатовіковою історією», але їхня пам’ять зручно вимикається, коли йдеться про походження їхнього німецького відділення. Вони зручно викреслюють зі своєї корпоративної хроніки той факт, що засновник їхньої фірми був переконаним нацистом і членом гітлерівського Рейхстагу — гвинтиком у системі, яка відправляла геїв до концентраційних таборів.
Але досить про історію. Повернімося до технічної реальності. Ці «елітні адвокати» демонструють абсолютну некомпетентність під час опрацювання запитів згідно з GDPR — вони просто не знають, як належним чином вилучити конфіденційну інформацію з документів. Це не помилка стажера. Це прямий доказ того, що вони ніколи не дотримувалися процедур розкриття даних, вважаючи за краще відбивати запити погрозами та юридичним залякуванням.
1. Походження PhishDestroy: знищення інфраструктури C2 замість винагород за виявлення вразливостей
У період з 2018 по 2021 рік екосистема Steam переживала бум неконтрольованого спаму. Назви «PhishDestroy» ще не існувало, але саме ми заклали основу для боротьби з шахрайством у Steam. Ми не прикрашаємо себе — ми просто виконували ту брудну роботу, яку корпорація відмовилася робити. З моменту нашого заснування й до сьогодні ми знищуємо інфраструктуру шахраїв у промислових масштабах.
На той час ми довели кількість підтверджених нами повідомлень на Netcraft [1] до 5 000–10 000. З огляду на особливості платформи, реальна кількість створених повідомлень була щонайменше вдесятеро вищою. Netcraft вимагав беззаперечних доказів фішингу. Чому? Тому що Valve категорично відмовлялася співпрацювати як із постачальниками послуг безпеки, так і з ініціативами з боротьби з шахрайством. Деякі звіти просто «загубилися» на шляху до опрацювання. Наполегливі фішингові кампанії — особливо ресурси, приховані за агресивним маскуванням — вимагали запису відеодоказів та паралельного ескалації через відділи з боротьби зі зловживаннями Cloudflare [2].
Ми виявили шахрайство — і знищили його. Не для того, щоб врятувати наївних користувачів. Ми блокували ресурси виключно з метою завдання фінансового та інфраструктурного збитку фішерам. Якщо корпоративний сектор вважає, що ми знищували сервери шахраїв заради iPad із програми Reporter Prizes від Netcraft [1] — ви помиляєтеся. Ми завжди були суто некомерційною організацією. Наша принципова відмова від пожертв та винагород є декларацією нашої незалежності та відданості виключно процесу знищення.
2. Співучасть та монетизація: як Valve заробляє на фішингу
У ті роки «безпека» Steam спиралася на 50 волонтерів. Ми підтримували контакт з одним із них — білорусом, який використовував псевдонім Colt. Він був єдиним, хто намагався блокувати шкідливі посилання, що заполонювали платформу. Ідеальна жертва: діти. Ідеальний спільник: Valve.
Корпорація не просто закривала очі на фішинг — вона мала у цьому фінансову зацікавленість. Наші дані безпосередньо доводять застосування алгоритмічного цинізму: ймовірність блокування бота-шахрая безпосередньо залежить від вартості вкраденого інвентарю. З 2021 року, після введення обмежень на торгівлю, крадіжка скіна вартістю 2 000 доларів або більше гарантує майже 90% ймовірність блокування облікового запису шахрая.
Але ось про що ніхто не говорить: блокування не приносить користі жертві. Активи на заблокованому акаунті заморожуються, фактично повертаючись в економіку Valve. Корпорація привласнює надприбутки під приводом боротьби з шахрайством. І це стосується не лише CS — шахрайство процвітає в Team Fortress та інших іграх, де блокування застосовуються більш агресивно лише завдяки активності спільноти та цілеспрямованим зусиллям окремих модераторів.
3. Зловживання бізнес-логікою: Steam як місце цифрового злочину
Ми маємо право публічно розібрати співучасть Valve у шахрайській індустрії, адже ми бачили їхню гнилу архітектуру зсередини. На початку нашої роботи ми намагалися звернутися до служби підтримки. Ми створювали квитки та додавали до них домени, що ведуть безпосередньо на фішингові цільові сторінки. Чи знаєте ви, що відповіла російськомовна аутсорсована служба підтримки?
«Нам заборонено переходити за посиланнями. Якщо ви надішлете посилання ще раз, ми заблокуємо ваш акаунт».
Це не політика безпеки. Це приховування доказів.
Переважна більшість фішингових атак розповсюджувалася всередині самої платформи. Steam — це закрита екосистема, ідеальна для зловживання бізнес-логікою. Користувачам навіть не потрібно було виходити з клієнта. Зловмисники використовували вбудований браузер у режимі Big Picture. Вектори атак були примітивними, але ефективними: особисті повідомлення, коментарі, заражені імена користувачів, що містили неоригінальний спам на кшталт «привіт, брате, приєднуйся до розіграшу безкоштовного ножа, перейди за посиланням, використай код GABEN».
Сам клієнт Steam доставляв фішинг, сам зламав обліковий запис і сам сприяв крадіжці скінів. Корпорація створила інструмент, який пожирав своїх користувачів, і відмовилася його контролювати.
4. Мільярди для 79 осіб: анатомія жадібності Valve
Масштаби цього прибутку та рівень корпоративного цинізму стали очевидними лише після масштабного витоку даних 2024 року [3].
Документи розкрили шокуючу правду: станом на 2021 рік у всій корпорації працювало рівно 336 осіб [3]. А безпосередньо над платформою Steam — глобальним монополістом, що генерує мільярди доларів доходу, — працювало лише 79 осіб [3]. Valve не просто економить на персоналі. Внутрішні документи свідчать, що вони хваляться тим, що їхній прибуток на одного працівника перевищує показники Google, Amazon та Microsoft.
Ці цифри — не просто бізнес-аргумент. Це математичний доказ абсолютного нехтування безпекою. Платформа, що обслуговує сотні мільйонів користувачів, фізично не може забезпечити захист силами 79 осіб.
Це 6,3 мільйона користувачів на одного інженера з безпеки. У Twitter цей показник становив 1 на 100 000.
5. Lolzteam і тіньова економіка вкрадених профілів
Казка Valve звучить так: «Якщо користувача зламали, то це його власна вина». Реальність виглядає інакше: Valve породила інфраструктуру шахрайства, ніколи не боролася з нею і навмисно підтримує величезний тіньовий сектор економіки, спрямований насамперед на країни СНД та Китай. Причина проста — утримання аудиторії, компенсація піратства та збут вкрадених активів.
Давайте розглянемо цифри чорного ринку, які Valve відмовляється бачити. Платформа LZT Market (Lolzteam) є епіцентром продажу вкрадених акаунтів. Погляньмо на знімок списку в режимі реального часу: наразі на ринку виставлено 578 465 акаунтів Steam [4]. З них:
- 86 668 облікових записів було викрадено за допомогою програм для викрадення даних.
- 66 744 — отримано методом грубої сили.
- 7 081 — результат прямого фішингу.
- 1 026 облікових записів було відновлено за допомогою служби підтримки Steam і перепродано
ПРЯМИЙ ДОКАЗ КОРУПЦІЇ, ЗДІЙСНЕНОЇ З ДОПОМОГОЮ АУТСОРСЕРІВ(прямий доказ аутсорсингової некомпетентності).
1 026 облікових записів на LZT Market вказані як «відновлені за допомогою служби підтримки Steam» і перепродані. Співробітники служби підтримки Valve відновили доступ до неактивних облікових записів для злочинців — це задокументовано, піддається підрахунку та є підставою для судового переслідування.
- 126 429 облікових записів не мають обмеження витрат у 5 доларів (що означає, що активні користувачі витрачали на них реальні гроші).
Джерело: публічний API LZT Market · Вимірювання на певний момент часу · Дослідження PhishDestroy, серпень 2026 року
Мінімальний оцінений збиток лише від облікових записів без ліміту витрат на даний момент становить понад 630 000 доларів. Але реальна сума транзакцій у сотні разів більша.
І тут на поверхню випливає певна особа на ім’я Нікіта — людина, яка, як стверджується, протягом багатьох років керувала аутсорсинговою службою підтримки Steam російською мовою (не пов’язаною з ірландським офісом). Його обліковий запис було зареєстровано безпосередньо на платформі Lolzteam. Навіщо? Щоб відстежувати великі запаси та блокувати їх? Щоб збирати аналітичні дані?
Навіть якщо так, для блокування вкрадених профілів не потрібно реєструватися на тіньових форумах. LZT Market використовує публічний API. Valve чітко бачить масові, ідентичні запити: зміни паролів, відв’язування електронної пошти, автоматизовані програми перевірки інвентарю та валідатори облікових записів. Усі вони надходять з IP-адрес відомих проксі-ферм.
Модель поведінки вкраденого облікового запису, виставленого на продаж на ринку, світиться в логах Valve, як різдвяна ялинка. Але корпорація воліє відвертати погляд.
6. Масштаб катастрофи: десятки мільйонів доларів поза балансом
Valve не публікує звітів про чорні ринки, але математика безжальна. Ідентифікатори предметів на ринку LZT (наприклад, item_id 252853378 [4]) свідчать, що через платформу пройшло понад 250 мільйонів лотів. З них на категорію Steam історично припадало 30–40%.
Це означає, що за всю історію існування платформи через неї пройшло від 75 до 100 мільйонів акаунтів Steam. Один і той самий вкрадений профіль можна перепродавати десятки разів, створюючи нескінченний ланцюг транзакцій, доки його остаточно не заблокують.
Щодня в категорії Steam, за найскромнішими оцінками, здійснюється близько 25 000 транзакцій — від дешевих автореєстрацій до дорогих фішингових акаунтів. При середній вартості транзакції 150–200 рублів лише ця категорія приносить щоденний оборот у розмірі від 3,5 до 5 мільйонів рублів. Річний обсяг тіньового ринку навколо Steam лише на цій одній платформі сягає десятків мільйонів доларів. Ринок бере свою комісію (8–9 %), шахраї отримують надприбутки, а користувачі втрачають гроші.
А що робить Valve? Valve підраховує прибутки на своїх 79 співробітників і продовжує вдавати, що нічого не відбувається.
7. Легалізація крадіжок та крипто-пральня Steam
Погляньте на екосистему, яку вони відмовляються визнавати. Інфраструктура для продажу вкрадених акаунтів на Lolzteam не ховається в даркнеті. Вона відкрито приймає платежі через криптоботів (Telegram, Binance [28], Bybit [28], Gate [28]), російські банківські картки та навіть PIX чи Alipay. З кожної транзакції стягується комісія. Через ці шлюзи проходить величезний масив конфіденційних даних, включаючи листування та особисту інформацію громадян США та Європи.
А що робить Steam? Вони надсилають електронний лист про зміну облікових даних. Якщо акаунт вкрадено у дитини (яка є основною аудиторією індустрії чітів у CS:GO та PUBG), платформа просто спостерігає, як на профіль накладається постійний VAC-бан. Valve володіє всією технічною телеметрією: вони бачать закономірності у змінах IP-адрес, апаратного забезпечення та поведінкових показників. Вони можуть зупинити крадіжку в режимі реального часу. Але бездіяльність і очікування, поки жертва створить новий обліковий запис і знову придбає ігри, — це не випадковість; це затверджена бізнес-модель.
До речі, сам тіньовий ринок вже давно перестав бути «клубом незалежних хакерів». Форум, на якому базується ця інфраструктура, фактично контролюється структурами, наближеними до російського уряду, з якими Steam, судячи з усього, цілком комфортно співіснує. П’ять рішень Роскомнадзору [23] про блокування ресурсу були успішно проігноровані або оскаржені в невидимому правовому полі — робіть висновки самі.
7а. Цифрові фіатні гроші: чому скіни Steam не є ігровими предметами — це неліцензована платіжна мережа
Компанія Valve роками вибудовувала юридичну фікцію: що скіни — це лише «пікселі в грі», які не мають реальної вартості. Ця фікція розвалюється під впливом найпростішого аналізу того, як насправді рухаються гроші через їхню платформу.
Активовано подарункову картку Steam на 200 доларів. Реальні долари надходять на банківський рахунок Valve. Ці кошти використовуються для купівлі ігрового ножа. Тепер: (1) Чи можна цим ножем поповнити баланс на LZT Market для купівлі вкрадених акаунтів? Так. (2) Чи можна його продати на сторонніх ринках (BitSkins, DMarket, Skinport) за реальні рублі, долари, через PayPal або криптовалюту? Так.
Це доводить, що предмет має фізичну вартість, підкріплену попитом спільноти та інфраструктурою централізованої платформи. Ви можете вкласти реальні гроші, придбати скін і реалізувати його приблизно за ту саму суму. Це і є визначення ліквідного фінансового активу.
— доходи картелю
ПРЕДМЕТІВ
DOTA, гра не запущена
БІТСКІНІВ
на зовнішньому ринку
БІТКОЇН
— повністю відмитий
Це не поведінка гравця. Це фінансовий транзит. Відсутність будь-якої ігрової активності на рахунку є тривожним сигналом, який будь-яка регульована фінансова платформа виявила б і повідомила про це. Системи Valve фіксують аномалію та блокують обліковий запис — а потім тихо залишають собі 100% початкового грошового депозиту за допомогою механізму «Forced Breakage», не повідомляючи про це жодному фінансовому регулятору.
— кошти від хакерських атак
(CSGOFast)
У ВИГЛЯДІ СКІНІВ
без слідів у блокчейні
НА РИНКУ
KYC — легальна біржа
У БАНК
— повністю відмиті кошти
На відміну від Monero чи Tornado Cash, скіни Steam не викликають сповіщень у блокчейн-експлорерах. Банки бачать звичайний продаж на ігровому маркетплейсі. Брудна криптовалюта була конвертована через інфраструктуру платформи Valve у не відстежувані «білі» фіатні кошти. CSGOFast належить росіянам. Казино заборонено в декількох країнах ЄС. Steam розміщує його рекламне розширення.
8. Економіка катастрофи: Steam як основа чорного ринку
Можна сказати, що на таких ринках продають не лише акаунти Steam. Це правда — там також торгують акаунтами World of Tanks (~340 тис.), Fortnite (~140 тис.), TikTok та Discord. Але Steam історично є основою та головним рушієм цієї індустрії. Інвентар та акаунти Valve створюють попит на програми для викрадення даних. Якби Steam запровадив суворі заходи проти крадіжок, розробка таких програм просто стала б економічно невигідною.
Важлива деталь: акаунти, викрадені виключно за допомогою SSFN-файлів, майже ніколи не виставляються на продаж на ринку. Мобільні аутентифікатори ускладнили повне захоплення облікового запису. Однак файли SSFN надають зловмисникам активну сесію, список контактів та можливість масово розсилати фішингові повідомлення або інтегруватися в ботнети. А якщо обліковий запис справді цінний, у справу вступає аутсорсована служба підтримки Steam. Шахраї підробляють ключі активації, пишуть у службу підтримки, а некомпетентні (або підкуплені) співробітники переказують дорогий інвентар на нову адресу. Це породило цілу категорію «відновлених облікових записів» — профілів, які аутсорсована служба підтримки Valve фактично вкрала та «відмила» для злочинців.
9. Міф про дублювання та приховане вилучення активів
Steam любить ховатися за боротьбою з «дупінгом» (дублюванням предметів), щоб виправдати відмову повертати вкрадені предмети. Це нахабна брехня. Ера дублювання закінчилася у 2014 році. З введенням 7-денного блокування обміну в грудні 2015 року [14] (та його подальшим посиленням) логістика крадіжки стала цілком лінійною: жертва → бот шахрая (7-денне блокування) → тіньовий ринок.
Де тут дублювання? Якщо шахрай обдурив жертву й забрав рідкісний скін, той залишається у бота. Valve блокує цього бота. А що далі? Предмет не повертається жертві. Він назавжди заморожується в інвентарі заблокованого бота. Valve вилучає актив з обігу, створюючи штучний дефіцит рідкісних предметів, що безпосередньо піднімає ціни на ринку та збільшує комісійні доходи корпорації.
Це не справедливість. Це прихована конфіскація. У фінансових системах (наприклад, тих, що використовують USDT) заблоковані кошти повертаються законному власнику через механізм повернення платежу (chargeback). Steam чудово знає, як працює повернення платежу, коли йдеться про поповнення власного балансу за допомогою сумнівних карток — вони миттєво блокують такі транзакції. Але коли у користувача викрадають предмет вартістю 5 000 доларів, Steam умиває руки. Вони закривають звернення, погрожують видаленням облікового запису та відмовляються скасувати цю єдину шахрайську транзакцію, довівши, що їхня головна мета — привласнити цей актив собі.
9а. Вимушена сліпота: як Valve приховує сотні мільйонів у конфіскованих активах
Коли запаси заборонених облікових записів були публічними, будь-який адвокат міг зробити запит до SteamDB, CSGO.exchange або Backpack.tf і за лічені секунди отримати перевірену загальну суму активів, які утримувала Valve. Ця цифра — приблизно 300–500 млн доларів замороженого майна користувачів — є основоположною сумою, необхідною для підтвердження колективного позову. Valve навмисно закрила цю можливість. Змусивши переліки стати «чорною скринькою», компанія усунула незалежний фінансовий аудиторський слід, який був би необхідний адвокатам позивачів для встановлення масштабів збитків.
Коли Valve блокує обліковий запис, вона позбавляє користувача доступу до ігор від CD Projekt Red, EA, Ubisoft та тисяч незалежних видавців — ігор, ліцензії на які користувач має через цих видавців, а не через Valve. У цьому договірному ланцюжку Valve є дистриб’ютором та платіжним шлюзом, а не ліцензіаром. Позбавлення безстрокової ліцензії, виданої третьою стороною — через суперечку на Steam Marketplace — є класичним прикладом неправомірного втручання в договір. Згідно з Директивою ЄС про права споживачів, блокування доступу до платного цифрового контенту без відшкодування коштів, якщо не відбулося порушення щодо конкретного продукту, становить пряме порушення майнових прав користувача на ліцензію.
Valve не вказує у базі даних заборон слово «постійний». Вони вказують конкретні дати: 10 років, 25 років або переповнення 32-бітного часового штампу Unix — 19 січня 2038 року. Це не технічна помилка. Це юридичний лазівка.
У юрисдикціях цивільного права та відповідно до доктрини основних прав ЄС умови надання послуг приватної компанії не можуть передбачати постійне, незворотне позбавлення майнових прав без судового розгляду. Називаючи 25-річне призупинення «довгостроковим обмеженням доступу до послуг», Valve може стверджувати в суді: «Це тимчасовий захід безпеки, а не постійне покарання». Тим часом користувач фактично позбавляється свого облікового запису та всіх ліцензій на все своє життя. Valve розраховує, що більшість жертв забудуть про це, перейдуть до інших справ або не доживуть до закінчення терміну заборони. Це юридичний маніпулятивний прийом, спроектований на рівні архітектури бази даних.
Виправдання Steam щодо «боротьби з дублюванням» не витримує критики. Останній підтверджений експлойт, пов’язаний із дублюванням предметів, було виправлено ще у 2014 році. Кожен випадок блокування та заморожування з того часу відбувався за лінійною схемою крадіжки — жертва → бот-шахрай → ринок → заморожені запаси Valve — без жодного економічного обґрунтування для постійного утримання активів. Єдиним бенефіціаром заморожування є сама Valve, яка отримує вигоду від завищених цін на предмети, завищених комісій та постійного усунення будь-якої юридичної відповідальності за те, що сталося з майном.
Kirill_Killer34 сплатили 100 доларів за публікацію в Steam Direct, щоб завантажити фейкові ігри «Abstractism» та «Climber». Потім вони створили в інвентарях цих ігор предмети, які були точними до пікселя копіями найдорожчих предметів у всій економіці Steam: CS:GO AWP | Dragon Lore, Dota 2 Dragonclaw Hook та TF2 Australium Rocket Launcher. Тисячі гравців бачили у вікні обміну те, що здавалося Dragon Lore. Назва гри «Climber» відображалася дрібним шрифтом. Вони обмінювали справжні, дорогоцінні предмети на порожні зображення з нікчемної гри. Ігри також містили прихований криптомайнер Monero, який непомітно працював на комп’ютерах жертв.u/Drunken_F00l) з’явився у цій темі. Valve видалила ігри, заблокувала розробників, запровадила попереджувальні банери під час торгівлі («Ви ніколи не грали в цю гру») і — що найважливіше — офіційно підтвердила, що жертвам, які втратили предмети до появи попереджувальних банерів, їхні предмети будуть повернуті. Користувачі підтвердили, що отримали свої предмети назад. Відкат відбувся. У повному обсязі. Без порушення ігрової економіки.u/Drunken_F00l. Архів. Може бути використано в суді. Це не спекуляція — це задокументована, офіційна заява співробітника Valve, який назвав своє ім’я, що підтверджує: скасування транзакцій технічно можливе і вже здійснювалося. Їхня нинішня позиція про «неможливість» є доказовою брехнею.
Шахрай продає вкрадений скін «Dragon Lore» на Community Market. Valve стягує 15% комісії = 300 доларів зі скіна вартістю 2 000 доларів.
Valve блокує бота-шахрая. «Dragon Lore» заморожено назавжди. Valve позбавляється 2 000 доларів віртуального зобов’язання. Початковий покупець заплатив реальні 2 000 доларів у фіатній валюті. Valve залишає собі 2 000 доларів. Комісія: 100%.
Порівняння: як Tether відновив 10 000 доларів USDT (злам Bybit) та як служба підтримки Steam відреагувала на ідентичну крадіжку. Натисніть «RUN», щоб змоделювати обидва випадки.
10. Полігон для глобальних шахрайських схем
PhishDestroy відстежує шахрайські схеми з 2018 року. Ми знаємо, як це працює зсередини. Steam став головним інкубатором для кіберзлочинців. Підлітки віком 14–19 років, які починали з примітивних атак методом грубої сили та розповсюдження програм-викрадачів через фейкові сервери TeamSpeak, подорослішали. Сьогодні ті самі люди використовують відточені ними методи для атак на галузь Web3 (Uniswap) [26] та корпоративні мережі.
Valve виховала це покоління. Їхня відмова карати, сліпота та жадібність показали неповнолітнім шахраям, що красти безпечно. А російськомовний аутсорс, який грає в справедливість і роздає довічні бани без пояснень (ховаючись за нерозкриттям алгоритмів VAC), лише підсилює цю безкарність.
10а. Приклад Twitch: що відбувається, коли платформа дійсно дає відсіч
Valve стверджує, що боротися з фішингом у великих масштабах неможливо. Порівняння з Twitch доводить, що це неправда.
Протягом певного часу Twitch був затоплений фейковими стрімами під назвою «Розіграш скінів Steam», в яких зловмисники видавали себе за професійних кіберспортсменів — усі вони мали на меті шахрайство у Steam та фішинг. Ці стріми набирали понад 20 000 фейкових глядачів завдяки купленому трафіку. Сайт PhishDestroy задокументував хід кампанії та активно висвітлював її.
- Негайне блокування каналів після отримання повідомлення
- Блокування пулів проксі — блокування цілих діапазонів IP-адрес
- Зміна алгоритму: сортування за рівнем залученості, а не за сухим числом глядачів
- Тригер автоматичного блокування: новий обліковий запис + запуск трансляції + неправдоподібний стрибок кількості глядачів
- За час проведення кампанії було видалено ~45 000 каналів
- ~2 000 доменів, на які надійшли скарги та які було видалено
Це порівняння руйнує останній аргумент, на який Valve могла б спиратися: що проблема занадто велика і розвивається занадто швидко, щоб боротися з нею у повному обсязі. Twitch довів, що рішучі та цілеспрямовані дії платформи дозволяють послабити та знищити складні шахрайські операції протягом кількох місяців. Steam мав ті самі інструменти, більше ресурсів та прямий фінансовий інтерес у захисті власників облікових записів — протягом понад десятиліття. Рішення не вживати заходів завжди було свідомим вибором.
Поки Valve стягує 15 % комісії з вкрадених облікових записів Steam, Epic Games обрала протилежний підхід. На момент проведення цього розслідування на LZT Market відображається активне системне повідомлення для категорії Fortnite/Epic Games: «Epic Games (частково вимкнено: завантаження та верифікація облікових записів можуть бути недоступними)» — це означає, що серверна частина Epic активно виявляє та блокує автоматизовані системи, які LZT використовує для перевірки та розміщення в списку вкрадених облікових записів. Epic не просто бореться зі шахраями. Вона бореться з інфраструктурою самого торговельного майданчика в режимі реального часу.
- Активно блокує кінцеві точки перевірки облікових записів API на LZT Market
- Системи захисту від автоматизації виявляють і блокують масове підтвердження облікових записів
- У режимі реального часу блокуються канали завантаження вкрадених облікових записів
- Результат: категорія Fortnite на LZT позначена як «частково заблокована»
- API на Steam залишається повністю відкритим для програм перевірки облікових записів LZT Market
- Відсутність обмежень частоти запитів на автоматичну масову перевірку
- Відсутність виявлення ключів API, що походять з LZT
- Результат: Steam є найбільшою та найактивнішою категорією для LZT
Посилання: Залежність індустрії викрадачів інформації від ігрових облікових даних задокументована у звіті «Infostealers.com: “The Future of Cybercrime 2025”» — у ньому зазначається, що ігрові облікові записи постійно входять до числа найцінніших цілей для викрадачів інформації. Активні контрзаходи Epic Games демонструють, що цю проблему можна вирішити. Бездіяльність Valve є результатом політичного вибору, а не технічних обмежень.
11. Доказ зручної сліпоти
Існує незаперечний факт, який доводить, що Valve навмисно прикривала чорні ринки. Протягом років — підкреслюємо, років — на сторінках тіньових ринків розміщувалися прямі, відкриті посилання на вкрадені профілі Steam. Valve не потрібні були складні розслідування. Скрипт із десяти рядків міг би раз на хвилину аналізувати базу даних ринку та ставити «червону мітку» (KT) на зломлені акаунти до підтвердження їхнім законним власником.
Цього не сталося. Мільйони транзакцій пройшли під прикриттям «зручної сліпоти». Лише нещодавно ці ринки почали передавати дані через проксі-сервери (через steam-preview), щоб приховати профілі від незалежних дослідників та обійти налаштування конфіденційності. Але історія пам’ятає все. Valve могла знищити цей ринок одним кліком. Натомість вони вирішили знімати з нього вершки.
12. Цифрові відбитки: чому проксі-ринки не рятують Valve
Новітній захисний механізм тіньових ринків — проксі-посилання через Steam-Preview — використовується Valve як ще один зручний привід для своєї бездіяльності. Корпорація вдає, що тепер їй «важче» ідентифікувати вкрадені профілі. Це абсолютна брехня. Для систем безпеки Valve обліковий запис, виставлений на продаж, залишається прозорим, як скло.
Ідентифікація за цифровим відбитком: у дампі попереднього перегляду ринку відкрито публікуються точні дати та суми покупок (наприклад, -2,85 євро від 15 червня 2026 року), точна дата реєстрації та баланс. У базі даних Valve фізично не існує двох облікових записів з ідентичною історією транзакцій. Простий SQL-запит зі сторони служби підтримки знаходить цей профіль за мілісекунди, навіть якщо пряме посилання на нього приховане за проксі-сервером.
Аномалії API та шаблони перехоплення: щоб створити попередній перегляд, перевіряючий модуль тіньового ринку надсилає запит до API Steam. На самому обліковому записі в цей момент запускається характерна ланцюгова реакція: зміна електронної адреси, скидання пароля, повторне підключення Steam Guard та одночасний запит на оцінку інвентарю — все це стискається в кілька хвилин. Усе це відбувається з IP-адрес відомих проксі-ферм.
13. Еволюція перехоплення: від SSFN до Pass-the-Cookie та JWT
Найбільш кричущим злочином Valve є не крадіжка скінів. Це їхнє свідоме сприяння поширенню шкідливого програмного забезпечення та фінансуванню глобальних ботнетів через вразливості у власній архітектурі.
Довгий час основним вектором перехоплення сеансів були файли SSFN [27]. Сьогодні галузь пішла далі: атаки переорієнтувалися на викрадення веб-сесійних кукі та токенів JWT (JSON Web Tokens) [21]. Архітектура шахрайства стала більш витонченою — зловмисники навчилися перевіряти ці токени локально, без прямих запитів до серверів Steam, що робить такі атаки невидимими для примітивних систем захисту від шахрайства Valve, за умови, що ці системи не налаштовані на суворий моніторинг (а вони не налаштовані).
Технічний механізм працює наступним чином:
Крок 1. Інфраструктура довіри як безкоштовна конвеєрна лінія: оскільки одного вкраденого токена часто недостатньо для повного від’єднання захищеного облікового запису, зловмисники вичавлюють з отриманої сесії інший ресурс — довіру. Скрипт отримує доступ до чатів жертви та розсилає фішингові посилання або інсталятори вірусів усьому списку контактів. Steam люб’язно надає хакерам свою внутрішню P2P-інфраструктуру як ідеальний безкоштовний механізм для геометричного розширення ботнетів.
Крок 2. Злочинна недбалість (ігнорування UEBA): чи то застарілий SSFN, прив’язаний до конкретного обладнання, чи то сучасні сесійні кукі — Steam бачить 100% аномалій. Коли токен, законно виданий ПК, скажімо, у Москві, раптом починає діяти з німецького виділеного сервера, будь-яка нормальна корпорація (візьмемо, наприклад, Google) миттєво припинила б сесію та оголосила б червону тривогу: «Сесія скомпрометована. Ваш ПК заражений програмою для викрадення даних». Steam цього не робить. Вони дозволяють боту обробити весь список друзів, заражаючи сотні нових машин.
| МІТКА ЧАСУ | STEAM_ID64 | JWT_HASH | ВЕКТОР АТАКИ | СТАТУС |
|---|
Демонстрація того, як один скомпрометований токен JWT поширюється через інфраструктуру P2P-мережі друзів Steam.
Крок 3. Глобальні збитки (крах корпорації): Саме тут криється головна загроза для всього Інтернету. Оскільки Steam не повідомляє користувача про перехоплення сеансу, людина продовжує сидіти за своїм скомпрометованим комп’ютером. Якби надійшло попередження, вона б негайно очистила ОС. Але Steam мовчить. Ця сама людина на тому самому зараженому ПК продовжує входити у свою корпоративну VPN, робочу електронну пошту та криптогаманці.
Ігноруючи аномалії перехоплення сеансів, Steam не просто дозволяє крадіжку ігрових пікселів. Вони приховують від користувача той факт, що на його системі працює програма для викрадення інформації. Ця корпоративна сліпота безпосередньо призводить до масових витоків корпоративних даних та компрометації інфраструктури, збитки від чого сягають мільйонів доларів.
Крок 4. Викриття брехні: дані юристів
Valve часто ховається за твердженням, що вони нібито «не мають технічних можливостей» для відстеження складних ланцюжків крадіжок, або що «вина за компрометацію лежить на користувачі». Але випадок з неналежним редагуванням документів їхніх європейських юристів (Taylor Wessing) [9], який ми виявили, доводить протилежне.
У неотредагованих даних запиту за GDPR [10] ми чітко побачили: Valve реєструє абсолютно все. Вони збирають детальні телеметричні дані про апаратне забезпечення, IP-адреси, історію змін пристроїв та моделі поведінки. Вони знають, коли обліковий запис було викрадено. Вони бачать, як працюють програми для викрадення інформації та розсилки спаму. У них є всі інструменти для автоматичного блокування та накладення «червоної мітки». Їхня бездіяльність — це свідомий корпоративний вибір.
Крок 5. Справжні мотиви: чому це вигідно Valve
За брехнею про «технічну неможливість» ховається холодний економічний розрахунок.
Оптимізація витрат на підтримку за допомогою скриптів: блокування підозрілої сесії означає отримання звернення від користувача, яке потрібно опрацювати. Вигідніше просто проігнорувати інцидент. Steam покладається на примітивну логіку скриптів, яку шахраї досконало знають і використовують у своїх цілях. Співробітники російськомовної служби підтримки, ймовірно, читають ці алгоритми, але не для того, щоб виправляти вразливості. Видача «червоної мітки» не вимагає робочого часу, якщо алгоритм налаштований належним чином. Раніше «червону мітку» можна було автоматично зняти, імітуючи відновлення доступу з нової IP-адреси через VPN. Зараз час обробки звернень навмисно затягують, щоб відбити у користувачів бажання взагалі звертатися до служби підтримки. А можливість співробітника служби підтримки в односторонньому порядку закрити невирішену заявку — це вершина корпоративного цинізму.
Грошовий цикл: зламаний акаунт, який розіслав спам усім своїм друзям зі списку, зрештою отримає VAC-бан або бан від спільноти. Жертва (або її ошукані контакти) реєструє новий акаунт і знову купує ті самі ігри. Корпорація отримує подвійний дохід від одного користувача.
Симбіоз із тіньовим ринком: чим більше акаунтів викрадено, тим швидше обертаються шестерні LZT Market та інших хакерських бірж. Ця тіньова діяльність, як це не парадоксально, підтримує залученість величезної аудиторії (особливо в регіонах, де процвітає індустрія чітів). І будь-яка подальша транзакція, пов’язана з викраденими скінами, все одно приносить Valve належний відсоток комісії.
14. Торгівля життями: що насправді продає Steam за 2 долари
Valve стверджує, що дбає про конфіденційність. Але що насправді отримує зловмисник, який купив на ринку викрадений профіль за кілька доларів? Steam не покаже йому повний номер кредитної картки, але надасть щось набагато цінніше для соціальної інженерії.
Маючи активну сесію (SSFN, кукі або JWT), хакер може за кілька кліків отримати збережену платіжну адресу — справжнє ім’я, прізвище, місто та поштовий індекс жертви. Через вбудовану панель даних Steam він отримує доступ до історії IP-адрес та посилань на інші платформи (Twitch, Xbox). А якщо переглянути історію звернень до служби підтримки, можна знайти архіви нередагованих банківських квитанцій та фотографій ключів активації з фізичних дисків, які користувачі надсилали для підтвердження.
Але найтривожнішим аспектом є журнали чатів. Ми бачимо, як Valve роками ретельно зберігає незашифровані архіви особистої переписки. У цих архівах підлітки залишають посилання на свої справжні акаунти в соціальних мережах, діляться своїми проблемами, надсилають паролі до локальних серверів та домашні IP-адреси. Відмовляючись негайно скидати викрадені сесії та прикриваючи зловмисників, які крадуть інформацію, Steam фактично виставляє історії життя користувачів та їхню цифрову безпеку на показ у вітринах тіньових ринків.
14а. «Цифрове досьє» за 1,60 долара: як Steam продає життя дітей на тіньових ринках
Коли Valve обговорює безпеку облікових записів, вони говорять про вартість інвентарю. Але справжня ціна вкраденого профілю не вимірюється в пікселях. Для мільйонів підлітків Steam — це не просто магазин, а їхня основна соціальна мережа. Саме там зберігаються їхні досягнення, таємниці, стосунки та перші кохання.
Коли хакер викрадає обліковий запис і без зайвих роздумів виставляє його на LZT Market за 150 рублів (приблизно 1,60 долара), покупець отримує не лише доступ до ігор. Він отримує незашифрований архів життя дитини.
Steam зберігає гігабайти особистих повідомлень. Підлітки використовують ігровий клієнт для щоденного спілкування — зізнань, суперечок, життєвих планів. Задокументовані випадки на тіньових форумах свідчать про витік архівів журналів, що містять особисті та інтимні фотографії неповнолітніх. Valve не модерує цей контент, не застосовує наскрізне шифрування та дозволяє зловмисникам викрасти все це одним експортом.
Коли підлітки грають разом на приватних серверах, вони публікують домашні IP-адреси та відкриті порти безпосередньо в чаті Steam. Ці дані роками зберігаються у незашифрованих логах. Для покупця вкраденого акаунта це готова база даних для DDoS-атак, цілеспрямованого фішингу, сканування домашньої мережі — або «сваттингу». Цифрова загроза перетворюється на фізичну за лічені хвилини.
Коли дитина втрачає соціальне життя, служба підтримки Steam вимагає фото CD-ключа від гри, подарованої 10 років тому. Корпорація, яка зберігає відбитки апаратного забезпечення, геолокацію та багаторічні дані про поведінку користувачів, змушує підлітка ритися на сміттєзвалищі в пошуках картонної коробки. Це не система безпеки. Це механізм, навмисно розроблений для того, щоб на законних підставах відмовити в допомозі.
Федеральної торгової комісії (FTC) за кожне порушення
, на який поширюється дія COPPA
через LZT за весь час існування
- Підтверджену згоду батьків перед збором даних про дітей віком до 13 років
- Чітка політика зберігання та видалення даних
- Заборона передачі персональних даних дітей третім сторонам без згоди
- Мінімізація даних — збір лише необхідної інформації
- Історія IP-адрес, геолокація, відбитки апаратного забезпечення — реєструються з першого дня
- Архіви приватних чатів зберігаються роками без механізму видалення
- Персональні дані передаються аутсорсованій службі підтримки (підтверджено Taylor Wessing)
- Токени сеансу JWT, що містять дані користувачів, витікають через зламані акаунти на тіньові форуми
16а. Промисловий парсинг: «Open API» від Valve як платформа для пошуку жертв
Звідки шахраї знали, на кого націлюватися? Як діти стали жертвами в промислових масштабах? Тому що Valve залишила двері своєї бази даних широко відкритими.
Протягом багатьох років оператори тіньового ринку використовували спеціалізоване програмне забезпечення (зокрема такі інструменти, як Hatler) для аналізу користувачів Steam у промислових масштабах через відкритий «API» від Valve. Шахраї налаштовували фільтри так само, як роздрібні платформи налаштовують пошук товарів:
кожну активну ферму
оператора
повідомлень
Valve стверджує, що має «сучасні алгоритми». Як сучасний алгоритм може не виявити 300 000 облікових записів, які щодня надсилають мільйони однакових повідомлень тим самим адресатам, одночасно, з одних і тих самих проксі-діапазонів? Він не провалюється. Він просто ігнорує це. Усю реальну шкоду фішинговій інфраструктурі завдали незалежні проєкти, такі як PhishDestroy, — а не багатомільярдна корпорація з роздутим відділом безпеки, який мав захищати дітей на своїй платформі. Valve не захищала дітей. Вона надала шахраям зручний API для їх пошуку.
15. «Ефективність», побудована на дитячих сльозах: бізнес-модель тотальної байдужості
Valve любить хвалитися своїми фінансовими показниками: сотні мільйонів доларів прибутку на кілька десятків співробітників магазину. В очах технологічної індустрії Гейб Ньюелл часто постає як геній оптимізації. Але давайте знімемо рожеві окуляри й назвемо речі своїми іменами: ця «ефективність» була куплена ціною абсолютної, цинічної відмови забезпечувати безпеку власних користувачів.
На відміну від публічних компаній (таких як Roblox чи Tencent), ринкова капіталізація яких миттєво обвалюється при найменшому скандалі, пов’язаному з безпекою дітей або витоками даних, приватна Valve ні перед ким не відповідає. У них немає ради директорів. Їм не потрібно заспокоювати інституційних інвесторів. Вони створили ідеальну «друкарню», де відсутність витрат на відділи «Довіра та безпека» та боротьби з шахрайством безпосередньо перетворюється на особисті мільярди для керівництва.
Ціною цієї «гіпероптимізації» є мільйони викрадених акаунтів, особисте листування підлітків, викладене в інтернет, процвітаючий тіньовий ринок та повна безкарність шахраїв. Valve не просто «не помічає» шахраїв. Їм економічно вигідно нічого з цим не робити.
16. Steam API: корпоративний набір інструментів для хакерів
Давайте розберемо брехню Valve про їхню нібито нездатність контролювати крадіжки. Якби вони захотіли, будь-який співробітник служби підтримки міг би зайти на тіньовий ринок, взяти посилання на виставлений на продаж обліковий запис Steam і перевірити у власних журналах сервера, який саме API-ключ і з якої IP-адреси саме зараз аналізує інвентар цього профілю, щоб опублікувати дамп на форумі.
Valve побачила б мережу проксі-серверів і сотні API-ключів. Більшість із них, ймовірно, було отримано з раніше вкрадених акаунтів. Що мала б зробити корпорація? Анулювати скомпрометовані ключі. Але Steam цього не робить. Чому? Можливо, тому що вони бояться зачепити «законні» сервіси — рулетки, нелегальні казино з відкриттям скриньок або сторонні торговельні майданчики, де пікселі обмінюються на криптовалюту без процедур протидії відмиванню грошей. Уся ця екосистема існує в сірій зоні, генеруючи величезний трафік і при цьому не оподатковуючись. І Valve це цілком влаштовує.
Умовами надання послуг Steam прямо заборонено будь-яку автоматизацію. Тоді виникає логічне запитання: чому офіційний API Steam містить функції, які ідеально підходять для автоматизованого захоплення облікових записів (що займає мілісекунди) або масового прив’язування мобільних аутентифікаторів?
Чому Steam дозволяє масове прив’язування до облікових записів віртуальних (VoIP) номерів із сервісів активації через SMS? Рішення для фільтрації таких номерів є тривіальним — стандартні запити до HLR, які використовує будь-який нормальний сервіс. Але Steam цього не робить. Можливо, у гонитві за вражаючими показниками «рекорду онлайн», якими вони так люблять хвалитися, бот-ферми вигідні для них?
Коли користувач отримує VAC-бан [15] за використання читів, бан поширюється на всі облікові записи, прив’язані до того самого телефонного номера. Але коли сотні облікових записів викрадаються з певного пулу VoIP-номерів — Valve не блокує ці номери. Будь-який нормальний сервіс (Telegram, Netflix, Apple, Google) блокує спам-номери або зломлені телефонні номери. Але для Valve безпека — це порожнє слово.
17. Умисна сліпота: юридичний щит, збудований на лицемірстві
Прямі транзакції та поповнення гаманців із територій, що перебувають під санкціями (Крим, ДНР, ЛНР), тривають з 2021 року. Використання платіжних шлюзів, що перебувають під санкціями (банк «Тінкофф»), через тіньових посередників та зміну регіону. Пункти Умов користування щодо самосертифікації є юридично недійсними — Valve збирає повні дані телеметрії обладнання та маршрутизації трафіку, що означає, що компанія практикує «навмисну сліпоту», як це визначено в доктрині OFAC.
Відсутність негайного анулювання сеансу JWT/cookie при аномальній зміні геопозиції. P2P-інфраструктура Steam (чати, списки друзів) використовується як механізм розширення ботнету. Вкрадене лог-файл вартістю 2 долари спричинило блокування корпораційної мережі, вимагання викупу в розмірі 17 млн доларів та загальний збиток понад 100 млн доларів. Мовчання Valve є механізмом, що сприяє цьому.
Неналежним чином відредагована відповідь Taylor Wessing на запит DSAR згідно з GDPR розкрила персональні дані третіх осіб, зокрема неповнолітніх. Штрафи сягають 4 % від глобального доходу. Витік даних у офіційних відповідях з боку елітних юристів, які беруть 1 500 євро за годину, доводить, що посада відповідального за захист даних у Valve фактично не існує.
Умови користування Steam забороняють будь-яку автоматизацію. API Steam одночасно обробляє мільйони щоденних запитів від перевіряючих LZT Market, які верифікують вкрадені акаунти. 79 співробітників на 500 млн користувачів — це математичний доказ того, що на безпеку ніколи не виділяли коштів. Заморожені запаси на заблокованих ботах («тіньова конфіскація») доводять, що блокування служать економіці Valve, а не справедливості.
Співробітники служби підтримки використовували системні привілеї для дублювання кур'єрів Dragon Lore/Dota та їх подальшого збуту через китайські біржі. Продавали зняття торгових заборон за криптовалютні хабарі. Гаманець Steam та економіка скінів функціонують як нерегульована віртуальна валюта, що обслуговує злочинні угруповання без KYC/AML. Криміналістичний аналіз пов’язує криптовалютні гаманці співробітників служби підтримки з адресами, які на 100% позначені як такі, що порушують AML.
Для 99% населення планети Valve збудувала неприступну юридичну фортецю: «Усі спори розглядаються виключно в окрузі Кінг, штат Вашингтон, США» — ідеальний щит проти власних користувачів.
Але останнє речення звучить так: «Якщо ви — споживач, який проживає в Росії, ви також можете звернутися за захистом до місцевих російських державних судів».
З-поміж 195 країн Valve робить виняток саме для Російської Федерації — держави, на яку накладено найсуворіші міжнародні санкції в сучасній історії.
Крим, ДНР та ЛНР, згідно з російською конституцією, підпадають під юрисдикцію «місцевих російських державних судів». Якщо мешканець цих окупованих територій, що перебувають під санкціями, подасть позов проти Valve до такого суду — чи підкориться Valve?
Valve визнає анексію та вчиняє пряме порушення санкцій OFAC.
Valve порушує власні Умови використання та обманює користувачів — порушуючи російські закони, яким вона так відчайдушно намагається догодити.
Шах і мат, Taylor Wessing. Ви розробили правило, яке робить вас або брехунами, або співучасниками ухилення від міжнародних санкцій. Обирайте, що вам до вподоби.
Valve створила екосистему, де порушення правил (автоматизація, використання VPN, фармінг, запуск ботів) є основною умовою виживання платформи. Вони надають хакерам ідеальний набір інструментів (відкритий API), закривають очі на віртуальні номери, але ретельно зберігають у правилах сувору заборону на все вищезазначене.
Це не просто недбалість. Це навмисна сліпота (Willful Blindness / Deliberate Ignorance), побудована як ідеальний юридичний щит. Коли до Valve звертається регулятор, юристи на кшталт Taylor Wessing [9] покажуть Умови користування: «Дивіться, ми забороняємо все!» А коли до них звертається пограбований підліток, вони використовують ті самі Умови користування, щоб на законних підставах відмовити йому в допомозі та уникнути витрачання часу на розслідування.
18. Симбіоз спецслужб, Steam та хакерських ринків
Повернімося до LZT Market. Ми вже встановили, що Steam взагалі не переймається цією платформою. Але цікавий інший аспект. За час свого існування цей тіньовий форум пережив щонайменше три зміни керівництва, які, за непрямими (але дуже очевидними) ознаками, пов’язані з перерозподілом сфер впливу між певними ешелонами влади в Російській Федерації.
У періоди зміни керівництва (наприклад, за часів адміністратора Томаса) на форумі відбувалися радикальні чистки. Були заборонені шахрайські схеми, спрямовані проти мешканців Росії («авіто-шахрайство», «антикіно»), суворо придушувалося витікання інтимних фотографій неповнолітніх із особистими даними, повністю припинено продаж акаунтів у «ВКонтакте», а наразі заборонено продаж акаунтів у Telegram, зареєстрованих на російські номери. Форум явно модератується таким чином, щоб уникнути критичних зауважень на адресу російських громадян.
Але ситуація зі Steam інша. На ринку досі вільно продаються акаунти Steam, що належали російським громадянам, які стали жертвами програм-крадіїв. В описі оголошення прямо вказано: походження — стелер, країна — Росія, баланс — у рублях. Це означає, що російський користувач підхопив вірус, який спустошив не лише його обліковий запис у Steam, а й, цілком ймовірно, його електронну пошту та робочі облікові дані. І форум без проблем пропускає такі оголошення.
Виникає питання: чи співпрацює Steam з тими самими структурами, які контролюють цей ринок? Або, можливо, Valve могла б вплинути на своїх «партнерів» у Росії, щоб покласти край подвійним стандартам і заборонити продаж вкрадених акаунтів, що належать російським громадянам? Адже зараз Steam і тіньовий ринок функціонують у досконалій симбіозі, ніби копіюючи один в одного політику подвійних стандартів та лицемірства.
19. Анатомія шахрайства: від підроблених вікон до 300 000 доларів чистого прибутку через Google Ads
Протягом останніх 5–8 років PhishDestroy проаналізував практично кожну схему шахрайства в екосистемі Steam. Ми бачили програми для викрадення даних, які миттєво підміняли вікна автентифікації, перехоплювали SMS-повідомлення та повністю очищали інвентар. Ми бачили механізми підміни торгових пропозицій (API-шахрайство), які роками залишалися «непоміченими» Valve. Непоміченими — чи надто прибутковими?
Ми проводили постійний аналіз ботів найбільших фішингових мереж. Ось приклад: у 2024 році ми зафіксували масовий приплив трафіку через Google Ads [29]. Шахраї замінювали URL-адресу, що відображалася в рекламі, на оригінальні домени Steam. Покупка реклами була настільки агресивною, що перебивала ставки офіційної реклами, монополізуючи верхні позиції в результатах пошуку.
За нашими розрахунками, лише за кілька днів безперервної роботи чистий прибуток шахраїв склав приблизно 300 000 доларів. І це з урахуванням знижки при продажу вкрадених скінів на тіньових ринках та незначних, косметичних банів, які Steam час від часу накладав. Так, це пікові показники, зумовлені економічною ситуацією того періоду, але факт залишається фактом: Steam — це величезна годівниця.
І хоча фішинг майже виключно зосереджений на CS та Dota (а не на інших іграх), не слід забувати про Rocket League, Path of Exile, Rust та PUBG. Але тут на сцену виходить корпоративне шантажування Valve: суворі умови угоди про нерозголошення інформації (NDA), яку зобов’язані підписувати всі розробники. Розробнику заборонено публічно розголошувати проблеми безпеки, витоки даних або вразливості в Steam без письмового дозволу Valve. Навіть якщо це безпосередньо загрожує їхнім гравцям. Роти запечатані контрактом.
20. Справа BlockBlasters: місяць сліпоти та брехня про «зламаного розробника»
Справа BlockBlasters — це не про ігнорування крадіжки пікселів, а про приховування реальних кримінальних злочинів.
Згадаймо недавній інцидент із грою BlockBlasters [5], яка привернула увагу громадськості лише завдяки покійному стрімеру Райво Плавнієксу [6]. Це була цілеспрямована атака на інфлюенсерів: шахраї зв’язувалися зі стрімерами, купували рекламу та просили їх запускати гру безпосередньо зі Steam. Логіка жертв була зрозумілою і фатальною: «Це офіційний магазин Valve — там не може бути відвертого крадія». Як же вони помилялися.
Служба підтримки Steam почала отримувати повідомлення з незаперечними доказами вже 2 вересня. У зверненнях містилися скарги щодо ChainAbuse [7] про викрадену криптовалюту та прямі докази наявності відкритого API Telegram шахраїв, вбудованого безпосередньо в код гри. Що зробила Valve? Вона чекала. Протягом місяця. Ігри-крадії спокійно завантажувалися з магазину.
А потім корпорація висунула виправдання, яке ображає інтелект будь-якого фахівця з безпеки: «Акаунт розробника було зламано». Назвемо цю казку тим, чим вона є насправді — нахабною брехнею, щоб прикрити власну недбалість (або співучасть).
Щоб випустити гру, розробник повинен пройти процедуру KYC у Steam Direct [22]: сплатити 100 доларів, вказати своє справжнє ім’я, адресу, а також банківські та податкові реквізити. Злочинець не був анонімним хакером із даркнету — його юридичні дані, включаючи податкову форму W-8BEN [8], зберігалися в базі даних Valve.
Міф про «зламаного розробника, який з якихось причин мовчав 22 дні», руйнується на тлі архітектури Steamworks. Коли законний розробник втрачає доступ до консолі видавця, він створює заявку про викрадені облікові дані. Права на публікацію оновлень та збірок блокуються протягом кількох годин.
Залишається лише два варіанти. Або «розробник» спочатку був співучасником шахраїв (а це означає, що хвалена Valve система KYC — вигадка). Або Valve цілий місяць навмисно ігнорувала відчайдушні спроби розробника та десятків пограбованих жертв зв’язатися зі службою підтримки, тоді як через їхній офіційний магазин поширювалося шкідливе програмне забезпечення, яке викрадало криптовалюту.
В обох випадках Valve діє не як жертва обставин, а як головний співучасник цифрового пограбування.
21. Знищення доказів: як Valve прибрала місце злочину
Але найогиднішою частиною справи BlockBlasters є її фінал. Втручання у цифрове місце злочину.
Для протоколу: Valve не видаляла заражену гру. Наш криміналістичний аналіз інфраструктури C2 доводить протилежне. Самі шахраї видалили шкідливі збірки з серверів Steam 21 вересня — саме тоді, коли їхні ботнети в Telegram були публічно викриті, а кримінальне переслідування стало реальною загрозою. Вони застосували тактику «випаленої землі», щоб замести сліди.
Заява Valve про «вжиті заходи безпеки» — це чиста вигадка та безсоромний піар. Вони навмисно чекали, поки злочинці видалять шкідливе програмне забезпечення зі своїх серверів, і лише тоді не поспішаючи прибрали тепер порожню сторінку в магазині, приписавши собі заслуги. Це не вирішення проблеми. Це співучасть та перешкоджання правосуддю.
Valve не захищала користувачів. Вона прибирала місце злочину, щоб федеральні агенти з судовим наказом щодо розповсюдження програм для викрадення даних через їхні власні центри обробки даних не з’явилися в їхніх офісах.
22. Ілюзія дій: обмеження для економії витрат на сервери
Коли Valve все-таки вводить якісь обмеження (наприклад, скорочує ліміти на запити на додавання в друзі), наївні користувачі думають, що це робиться з міркувань безпеки. Нісенітниця. Уся ця історія з лімітами стосується не боротьби з шахрайством — а простої економії на серверних потужностях.
Згадаймо, що стало причиною спам-апокаліпсису. До появи знаменитого скрипта підміни торгових пропозицій платформа зазнавала зловживань з боку примітивної автоматизації. Армії ботів із жіночими аватарами розсилали тисячі фішингових посилань. Цей небажаний трафік створив величезний попит на акаунти без лімітів. Ми відстежували тіньові ринки: через цей спам-бум ціна на вкрадений акаунт без ліміту витрат злетіла з 25 рублів до стабільних 150. І цей шалений попит на вкрадені профілі зберігався аж до 2024 року!
Ви думаєте, що Steam скоротив ліміт запрошень зі 100 до 30, щоб захистити вас від фішингу? Подумайте ще раз. Valve реєструє все: кожен клік, кожне запрошення, кожен скасований запит. Автоматизовані ферми шахраїв генерували мільйони порожніх транзакцій щодня, забруднюючи внутрішні бази даних Steam і перевантажуючи інфраструктуру. І що найпоказовіше — Valve встановила ці обмеження не на щойно зареєстровані одноразові акаунти, а на повністю розвинені акаунти без обмежень (включно з тими, що мають VAC-бан, оскільки технічно вони вважаються акаунтами, які перевищили поріг витрат). Valve скоротила ліміти виключно для того, щоб зменшити навантаження на власні сервери, а не заради вашої безпеки.
Обмеження у Valve з’являються лише там, де це потрібно для захисту їхніх власних серверів. Ваші гроші їх не цікавлять.
23. Внутрішні механізми: чому керівники шахраїв виграють від блокувань
Оскільки ми вже розібрали шахрайські команди зсередини, я розкрию одну брудну таємницю, про яку звичайні учасники торгівлі навіть не підозрювали.
У всіх шахрайських командах (де рядовим працівникам обіцяють 90–95 % вкраденого інвентарю) керівники (координатори команд) мали фінансовий стимул до того, щоб на їхніх ботів наклали торговельну заборону або «червону мітку». Тому вони навмисно не замінювали скомпрометовані боти. Якщо акаунт отримував блокування, частка керівника різко зростала: замість мізерних 5% від продажу скінів вони отримували від 15% до 20% від ціни Steam за інвентар (а не ринкової ціни!), просто продаючи заблоковані акаунти з цінними скінами на азіатський ринок. Китайські покупці скуповували їх оптом, щоб грати з дорогими предметами та приватними чітами. Ось чому величезна кількість акаунтів із забороною на торгівлю також має заборони VAC. Індустрія шахрайства живила індустрію чітів, а Steam із задоволенням збирав статистику відвідуваності.
24. Steam Workshop: ідеальний полігон для шахрайства з API
Абсолютне нехтування Steam безпекою добре ілюструє інцидент із Workshop. У якийсь момент буквально 2–5 шахраїв повністю заполонили Workshop фішинговими оголошеннями. Як? Вони використовували перехоплені веб-сесії реальних користувачів.
Це не було захопленням облікового запису в класичному розумінні. Зловмисник просто відкрив паралельний сеанс на вашому обліковому записі через API Steam, просканував інвентар, дочекався, поки ви ініціюєте обмін, миттєво скасував його та замінив ідентичною пропозицією (з тим самим аватаром та ніком друга) від власного контрольованого бота. Усе це відбувалося в рамках легітимного сеансу користувача через офіційні кінцеві точки Steam.
А що зробила Valve, коли «Майстерня» потопала у фішингових повідомленнях? Звісно, вони втрутилися. Вони видали «червоні мітки» та заблокували зломлені облікові записи... але зробили це лише після того, як інвентарі цих жертв були повністю спустошені.
Чудова робота, Steam. Дякуємо за «врятування» облікового запису, коли в ньому вже не залишилося нічого, що можна було б врятувати.
За іронією долі, ціна на ці токени на чорному ринку впала. Якщо раніше дійсний файл SSFN міг коштувати близько 3 доларів, то сьогодні на тому самому LZT Market (де зареєстрований куратор російськомовної служби підтримки Steam, Нікіта) прайс-лист виглядає як знущання над системою безпеки Valve:
«Купівля та обробка токенів Steam (JWT). Швидка перевірка за допомогою власного програмного забезпечення. Ціни:
JWT
CS2 Prime — 0,08 долара (без тимчасових або постійних банів)
OpenTM — $0,04 (відкрита торгова платформа)»
Ваш обліковий запис, ваша історія та ваші дані оцінюються у 8 центів. Це все, що вам потрібно знати про ефективність захисту сеансів у Steam.
Ілюзія «технічної неможливості»: справа про підроблені ігри
Служба підтримки стверджує, що повернення вкрадених предметів є «технічно неможливим» або «зруйнує економіку». Інцидент зі підробкою ігор доводить протилежне.
Схема була нахабною: шахраї завантажували фіктивні ігри в магазин Steam, створюючи предмети з назвами та іконками, скопійованими один в один з дорогих скінів CS:GO та Dota 2. Під час обміну жертва бачила знайомий скін Dragon Lore, абсолютно не підозрюючи, що він належить до фейкової гри. Ми це чудово пам’ятаємо, адже на той час PhishDestroy активно вистежував і блокував цих шахраїв.
А що зробила Valve, коли під загрозою опинилися самі основи довіри до Community Market? Сталося диво. Корпорація, яка роками відмовлялася допомагати жертвам фішингу, раптом повернула справжні предмети всім постраждалим користувачам. Шахраї зазнали такого масованого удару, що цілими днями вили на тіньових форумах: Valve застосувала апаратні блокування (HWID) та настільки жорстко заблокувала спільні IP-адреси, що цілі шахрайські угруповання опинилися в глибокому мінусі.
Більше того, Steam за лічені дні розгорнув масштабне оновлення безпеки. Раптом вони знайшли ресурси, щоб реалізувати все: блокування обмінів, нові перевірки, депозити розробників, масові червоні попередження з написом «Ви ніколи не грали в цю гру» та попередження про підозрілі розбіжності у вартості предметів.
Виявляється, вони можуть. Вони чудово знають, як відстежувати ланцюжки транзакцій, скасовувати обміни та будувати складну систему попереджень. Але роблять це лише тоді, коли відчувають пряму загрозу своїй бізнес-моделі та авторитету свого маркетплейсу. Якщо вас повністю обчистив звичайний крадій, ви просто отримаєте стандартну відповідь, що «політика Steam не передбачає відновлення предметів».
79 співробітників: архітектура з сірників та жолудів
Щоб повністю усвідомити «серйозність» щоденної безпеки платформи, згадайте нещодавню помилку в API, яка проіснувала в робочому середовищі цілих два дні. Будь-хто, маючи найпростіший скрипт, міг надіслати простий запит і спамити системні сповіщення безпосередньо на абсолютно будь-який Steam ID, повністю обходячи всі налаштування конфіденційності.
Два дні, протягом яких у API існувала величезна діра, що дозволяла будь-кому надсилати повідомлення мільйонам користувачів. Дійсно, 79 співробітників для глобальної платформи, що оцінюється в кілька мільярдів доларів, — це, очевидно, цілком достатньо. Навіщо інвестувати у функціональний відділ контролю якості та безпеки, коли можна просто написати Угоди про надання послуг, які покладають всю провину на користувача?
25. Інфраструктура як послуга: Шахрайство як послуга (SaaS)
Щоб ви могли уявити собі масштаби комерціалізації, спричиненої бездіяльністю Valve, погляньте на типову пропозицію сучасної фішингової групи. Це вже не підлітки з недопрацьованими скриптами. Це повноцінний SaaS-бізнес із жорсткою конкуренцією. Поки ми безжально блокували їхні домени й змушували їх втрачати гроші на інфраструктуру, вони перейшли на надання безкоштовних доменів своїм «працівникам», щоб підтримувати обсяги:
«Наш проєкт поєднує 3 функції в одній: фішинг (логи надходять вам), MaFile (5% комісії), підміна (API-шахрайство — 80% вам). Тільки ми пропонуємо: автоматичний продаж логів на LZT, видалення MaFile одним кодом, браузер для підстановки, безкоштовні домени та безліч фейкових шаблонів».
Valve виправляє лише те, що виходить з-під контролю, або те, що впливає на геолокації, які вони бояться порушувати (США, Японія, Південна Корея). Steam міг бачити спам, бачити акаунти без обмежень, а іноді навіть заблоковані фішингові домени (часто тоді, коли вони вже не діяли). Якщо корпорація бачила домен, вона також бачила мережу акаунтів, що розповсюджували цей домен. З огляду на те, що ферми працювали через дешеві спільні проксі (за схемою «1 сервер і 100 IP-адрес на 1 000 акаунтів»), заблокувати весь ботнет можна було б одним SQL-запитом. Але Valve цього не зробила.
26. Геополітичне лицемірство: «пральня» економіки Steam
Терпимість Valve до «сірої» економіки СНГ породила ще одного монстра — ринок незаконного поповнення балансів та зміни регіону. Коли Valve офіційно закрила пряме поповнення для Росії, вона просто закрила очі на розквіт тіньових посередників. Так набагато зручніше, чи не так?
Послуга «зміни регіону» (на Туреччину, Казахстан або Аргентину) продавалася мільйонами. Лише на одній платформі (наприклад, FunPay) [24] було зафіксовано понад 500 000 транзакцій від кількох великих продавців. А ще є сотні Telegram-ботів і форумів. Ця індустрія поповнення рахунків тісно переплелася з відмиванням грошей, отриманих від фішингу та криптошахрайства (скуповування сид-фраз).
У чому полягає логіка Valve? Чи справді вони вірять у масову міграцію мільйонів підлітків із країни, на яку накладено санкції? Або ж російські кошти, що проходять через казахстанський проксі-сервер та вкрадені запаси, просто «пахнуть інакше»? Valve байдуже до санкцій та дотримання вимог. Головне, щоб 30-відсоткова комісія з кожної транзакції надійно надходила на їхні банківські рахунки, а юристи масово випускали шаблонні листи про «неможливість технічного втручання».
27. Корпоративна вигода та порушення власних Умов надання послуг
Steam — це екосистема, яка процвітає завдяки тотальному порушенню власних правил, і Valve це чудово знає. У Умовах надання послуг (ToS) чітко зазначено: отримання будь-якої комерційної вигоди на платформі суворо заборонено.
А тепер погляньмо на реальність. Продаж вкрадених акаунтів, торгівля скінами, бот-ферми для фарму колекційних карток, послуги «Level Up» (прокачування профілів), продаж ключів і, звісно, послуги поповнення балансу для регіонів, що перебувають під санкціями. Усе це — пряма комерційна вигода. І це просто сюрреалістично: платформа, яка формально забороняє комерційну діяльність, є домівкою для галузей з багатомільйонними оборотами. Valve (або їхній надійно захищений угодою про нерозголошення інформації російськомовний аутсорсер) відмежувалася від власних правил, застосовуючи їх виключно як інструмент для покарання тих, хто потрапив у немилість, або для захисту інфраструктури.
28. Синдикат підтримки: чому Valve скасувала повернення предметів
Коли Valve виправдовує свою відмову повертати вкрадені предмети користувачам (прикриваючись боротьбою з інфляцією або «дупінгом»), вони відверто брешуть. Причина, через яку Valve назавжди заморожує активи на заблокованих ботах, привласнюючи їх у свій бездонний рахунок, — це не захист економіки. Це спроба відшкодувати операційні збитки, завдані їм власними співробітниками.
Історичний факт: співробітники служби підтримки (включно з дешевими аутсорсовими працівниками, яких часто помилково приймають за волонтерів) були безпосередньо інтегровані в тіньову економіку Steam. Використовуючи свої системні привілеї, вони перетворили технічну підтримку на корумпований картель.
Промислове тиражування предметів високого рівня: співробітники служби підтримки масово створювали копії найдорожчих предметів у грі (Dragon Lore в CS:GO, рідкісні кур’єри Legacy в Dota 2) під приводом «повернення вкраденого інвентарю користувачеві». Цей «повернений» інвентар потім реалізовувався на китайських біржах за реальні гроші.
Продаж зняття блокувань: Служба підтримки продавала зняття «червоних міток» (KT) та заборон на торгівлю з профілів великих шахраїв. За хабарі (у криптовалюті або скінах) шахраям давали зелене світло на виведення активів на суму в десятки тисяч доларів.
Дізнавшись про масштаби корупції, керівництво Valve було в люті. Воно назавжди скасувало політику повернення вкрадених предметів, позбавивши службу підтримки ручного доступу до генерації предметів. Але покараними стали не корумповані співробітники — а користувачі. Діти та геймери по всьому світу платять своїми грошима за нездатність Valve контролювати власний персонал.
Синдром «маленького тирана» та занепад добровільної поліції
Окрім офіційної служби підтримки, у Steam існувала друга гілка влади — добровільна торгова поліція, інтегрована з базами даних на кшталт SteamRep [12]. Вони мали величезний неформальний вплив на економіку платформи та долі трейдерів. І виявилися не кращими за аутсорсований персонал.
Волонтери перетворилися на закриту, корумповану касту «безликих тіньових властей». Вони страждали від класичного синдрому «маленького тирана»: вони знищували трейдерів, які їм не подобалися, банили користувачів, які обговорювали вразливості, та видавали «вільні пропуски» друзям.
Коли з’явилися логи, що доводили: адміністратори SteamRep [12] брали хабарі за зняття міток «шахрая» та прикривали величезні мережі ботів, які відмивали вкрадені скіни, довіра до Valve повністю зруйнувалася. До 2022 року Valve вигнала останніх волонтерських модераторів, замінивши їх аутсорсовими працівниками, що діяли за жорстко заданими сценаріями.
29. Ціна «ефективності»
Valve може похвалитися найвищим прибутком на одного співробітника в галузі. Але якою є ціна цього прибутку?
Ця ефективність ґрунтується на відмові в допомозі. На погрозах жертвам фішингу. На закритті звернень. На приховуванні правди про те, що Steam — це не стільки ігрова платформа, скільки глобальна крипто-пральня та центр розповсюдження для зловмисників, що крадуть інформацію.
Поки керівництво Valve вважає себе геніями оптимізації бізнесу, борючись у суді за право продавати візуальні романи для дорослих, їхня платформа щодня пожирає дані, гроші та безпеку реальних користувачів. Епоха обману давно минула, але Valve продовжує використовувати її як привід для законного привласнення майна пограбованих користувачів. У Steam немає справедливості. Є лише скрипти, аутсорсові працівники та нескінченна жага до прибутку.
30. Лицемірство на всіх рівнях: корпоративна етика Valve та Taylor Wessing
Якщо вам здається, що я перебільшую, згадуючи Taylor Wessing (юристів Valve) у контексті їхніх внутрішніх судових процесів щодо домагань — повірте, це не жарт. Справу в суді програли, але суть не у вироку — а в стратегії Taylor Wessing. Вони продемонстрували не професіоналізм, а брудну гру на виснаження та навмисне затягування. Пошукайте в Google, скільки років тягнулася ця справа з моменту інциденту на елітному гірськолижному курорті.
Але коли мова заходить про саму Valve, щодо їхньої так хваленої етики виникає ще більше запитань. У них є корпоративний «Посібник для нових співробітників», де вони називають себе «сім’єю». Все так тепло й затишно. Але коли цю «сім’ю» потрясає скандал, Valve діє з максимальною безжалісністю. Згадайте переслідування трансгендерного співробітника служби підтримки або історію Джесса Кліффа [13] (співтворця Counter-Strike, який працював у Valve майже з моменту її заснування). Чоловіка вигнали з компанії без судового рішення, лише на підставі звинувачень. Valve, яка заробляє мільйони, прикриваючи шахрайство, раптом злякалася за свою репутацію? Логіка абсурдна: компанія дозволяє красти мільйони доларів у своїх користувачів, але миттєво дистанціюється від людини, яка десятиліттями будувала цей бізнес, лише для того, щоб виглядати «чистою».
Що стосується юристів з Taylor Wessing — давайте будемо чесними. Ви пишаєтеся своєю «багатовіковою історією», але в Instagram берете участь у забігу на підтримку Pride. Визначтеся: чи шануєте ви історію своїх нацистських засновників, які відправляли геїв до концентраційних таборів, чи ви — сучасна прогресивна компанія? Це корпоративне шахрайство. Ви хочете здаватися стародавньою аристократією, водночас фактично поринувши в екстаз сучасної гіпокризії. І так, ви взялися захищати російських олігархів у справах, де ваша репутація відкрито кричала: «Вас не наймають там, де люди невинні».
31. План майбутніх витоків: до чого Valve має підготуватися
Це не перша і не остання стаття від PhishDestroy про Valve. Я не буду грати в «кота й мишу» з їхніми юристами — їхній час, судячи з їхніх тарифів, коштує 3 000–5 000 доларів за прочитання кількох абзаців. Не витрачайте гроші даремно; найміть гідний персонал підтримки замість російських аутсорсерів, які читають за сценарієм.
Ось що буде далі. Мій план майбутніх розслідувань:
Доказова база щодо бездіяльності у контексті GDPR: я опублікую оригінали стандартних юридичних листів та неналежним чином відредагованих документів, що доводять, що Valve систематично порушує нормативні вимоги та розкриває конфіденційні дані неповнолітніх користувачів. Я продемонструю весь ланцюжок, у якому я вже став п’ятою особою, яка отримала доступ до чужих персональних даних (у тому числі осіб із російськими паспортами). Це прямий доказ їхніх брехень щодо умов зберігання та міфічного «шифрування».
Порушення угод про нерозголошення (NDA) та темна сторона Steamworks: у нас є дані щонайменше від двох розробників, угоди про нерозголошення (NDA) яких ми з радістю порушимо (ми їх ніколи не підписували). Ми викриємо відкритий хаос у модерації оновлень та випадки, пов’язані з вмістом сховищ, оприлюднення яких Valve забороняє під загрозою видалення гри.
Криптопровали та відмивання грошей: як «генії» Valve втрачають свої мільйони: оскільки Valve любить хвалитися мільярдними прибутками своїх співробітників, ми, як PhishDestroy, заглибимося у світ криптовалют. Ми проведемо криміналістичний фінансовий аналіз гаманців, що належать елітному персоналу служби підтримки (раннім інвесторам у біткойн), і покажемо, як ці «професіонали», які приносять Valve мільярди на сльозах пограбованих дітей, самі інвестували в афери, а їхні адреси були позначені 100% рейтингом ризику відмивання грошей.
Дивна любов до Росії та хто такий «Нікіта»: Ми дослідимо феномен толерантності Valve до регіону СНГ. Як людина без офіційного працевлаштування стає керівником служби підтримки лише тому, що колись створила фан-спільноту для Half-Life? Ми викриємо лазівки та механізми обходу санкцій для розробників із терористичної держави, а також прямі поповнення балансів із ДНР/ЛНР та Криму, які функціонують з 2021 року й тривають донині.
32. Висновок
Я не маю бажання присвячувати своє життя написанню текстів про Steam. Цю платформу керує аудиторія, що складається з дітей, шахраїв та прихильників культу Путіна (у вигляді російського аутсорсу). Волонтери по вуха загрузли в корупції. Якщо Гейб Ньюелл вважає себе генієм ігрової індустрії, то, можливо, моєю долею є бути тим негідником, який впише правду в історію:
Гейб — надмірно дріб’язковий і жадібний монополіст, який узаконив крадіжку грошей у дітей. А обіцяні приватні літаки та відпустки з їхнього посібника для співробітників — це лише барвисті картинки, покликані утримувати працівників у корпоративній неволі.
Усе це написано для історії. Для Веб-архіву. І для тих регуляторів, які зрештою прийдуть, щоб розвалити цю імперію безкарності.
33. Анатомія Умов користування: корпоративна шизофренія та юридичний цинізм
Давайте розберемо Умови користування (ToS) Steam. Ми розглянемо щонайменше 25 % цього документа, щоб показати, що це не юридичний договір — це брехня, створена для того, щоб дозволити платформі красти у дітей, уникаючи при цьому відповідальності.
Ось цитата з їхніх правил: «Ви не маєте права використовувати будь-які скрипти, боти, макроси чи інші автоматизовані системи («Автоматизація») для взаємодії з Контентом та Послугами на Steam...»
Ми детально проаналізуємо це положення в наступній частині. Спойлер: Steam сам створив API, який використовується виключно для автоматизації крадіжок, обходу обмежень та управління фермами ботів. Платформа написала правило, яке одночасно дозволяє порушувати його в промислових масштабах.
А ось ще одна перлина корпоративного цинізму: «Ви визнаєте, що Valve не зобов’язана попереджати вас перед припиненням дії вашої підписки та/або облікового запису».
Це брехня. За звичайним законодавством так не буває. Але платформа захищає себе від усього. Позиція Valve звучить так: «Ми крадемо у дітей, порушуємо санкції, дозволяємо зловмисникам заражати ваші ПК, але якщо щось і трапиться — ви самі в цьому винні, і ми заберемо ваш обліковий запис без пояснень».
Вони люблять повторювати, що «все вирішує спільнота». Але чомусь, коли справа доходить до юридичної відповідальності, спільнота раптом перетворюється на безсилий шматок м’яса.
33а. Ілюзія судової зали — як компанія Valve використовує технологічну необізнаність суддів
Щоразу, коли регулятори чи генеральні прокурори намагаються притягнути Valve до відповідальності за лут-бокси та нерегульовані азартні ігри, елітні юристи корпорації застосовують один і той самий хід. Вони заходять до суду зі стосом бейсбольних карток або колодою «Magic: The Gathering» і заявляють: «Ваша честь, наші віртуальні предмети — це те саме. Це просто невинне колекціонування, перенесене у цифровий світ».
Ця лінія захисту працює саме з однієї причини: юристи Valve майстерно використовують технологічну неосвіченість старіючої судової системи. Але корпоративна брехня руйнується в ту мить, коли компетентний прокурор переводить розмову з теми «іграшок» на фінансову логістику та злочинну інфраструктуру.
Якщо скіни — це «просто бейсбольні картки», поставте адвокатам Valve три запитання під присягою:
Чи можна зайти на форум у даркнеті й придбати вкрадені номери соціального страхування США, програми для викрадення даних або корпоративні облікові дані VPN в обмін на рідкісного Чарізарда? Ні. Жоден хакер не приймає картон. Але вони щодня приймають скіни CS2. Інвентар Steam функціонує як абсолютна цифрова фіатна валюта на кримінальних ринках — для придбання реальних персональних даних, шкідливого програмного забезпечення та доступу до інфраструктури.
Спробуйте переказати 1 000 000 доларів у вигляді бейсбольних карток картелю або організації, що перебуває під санкціями, на окупованій території. Для цього потрібні кур’єри, митниця, оцінювачі та кілька тижнів часу. У екосистемі Valve той самий мільйон доларів у вигляді скінів перетнує планету за лічені секунди — оминаючи всі існуючі банківські блокування, податковий контроль та системи моніторингу транзакцій.
Колекційні картонні предмети не мають відкритого ринку (API), підключеного до сотень тисяч торгових ботів. У них немає глобального реєстру заявок, де ціни визначаються алгоритмічно з точністю до цента. Valve не створила альбом для наклейок — Valve створила фінансову біржу з високою ліквідністю, підключену до криптовалютних шлюзів, без жодної перевірки особи (KYC).
34. Санкції, тероризм і подвійні стандарти
Кумедне запитання для цього корпоративного лицеміра. У правилах зазначено: «Якщо ви — споживач, який проживає в Росії, ви також можете звернутися за правовим захистом до місцевих російських державних судів».
Чи вважається суд анексованого Криму російським судом? Чи, може, нам слід чекати на відповідь від Роскомнадзору — з яким Steam так затишно співпрацює?
А ось пункт, що викликає бурхливий сміх: «Ви погоджуєтеся дотримуватися всіх чинних законів та нормативних актів щодо імпорту/експорту. Ви погоджуєтеся не експортувати Контент… до будь-яких країн, що підтримують терористів… Ви заявляєте, що не перебуваєте в такій забороненій країні».
Отже, коли Valve приймає гроші безпосередньо з рахунків, зареєстрованих у зонах, що підпадають під міжнародні санкції (а ми маємо гігабайти скріншотів та прямих доказів транзакцій із Криму, ДНР та ЛНР, що датуються 2021 роком), — це не Valve порушує санкції. Це вина користувача! Протягом останніх шести місяців платформа непомітно внесла зміни до своїх Умов користування, переклавши всю відповідальність на користувачів.
Valve, чи вас змусили прибрати згадки про союзників Росії (Кубу, Іран, Сирію) і заборонили погано про них відгукуватися, чи ви прорахували обсяги та суми, що надходили безпосередньо з цих регіонів? Якщо терористична держава примушує вас до будь-яких дій — повідомте про це комусь, не бійтеся. Немає потреби порушувати чинне законодавство США через погрози, що вони будуть піратствувати ваш контент; це не варте такого ризику. Вони — терористи, а ви — американська компанія. Якщо вас переслідують або шантажують, зверніться до регіонального відділення ФБР у Сіетлі за номером +1 (206) 622-0460 [16] або до IC3 [17]. Я також впевнений, що фахівці з CISA [18] зможуть вам допомогти: з огляду на масштаб і охоплення вашої сфери впливу, вона є значною навіть за американськими мірками.
Оскільки ви скасовуєте правила щодо прямих санкцій і змінюєте текст — це дуже тривожний сигнал. Я не жартую: якщо ви не довіряєте згаданим вище відомствам, то тут ви неодмінно отримаєте допомогу на найвищому рівні — у NSD Міністерства юстиції США [19]. Ми, зі свого боку, проведемо додатковий аналіз та надамо безкоштовні консультації з певними фахівцями, а також, можливо, будемо змушені повідомити про це там, де це доречно (або ніде). Але це зовсім не жарт — це серйозно.
Ви вилучили з правил конкретно перелічені країни та переклали відповідальність на користувачів. Водночас ви проводите аналітику: на сторінці реєстрації є піксель відстеження, і ви бачите реальну кількість переходів до угоди. Ніхто її не читає, бо ви навмисно замаскували її під питання, що підтверджує, що користувачеві виповнилося 13 років (посилання на угоду також вбудовано саме там). Сучасне суспільство — діти та підлітки — страждає на СДУГ, і це науково доведений факт: перевірте дані. Вони не дочитують текст до кінця. Я, наприклад, побачив пункт про вік старше 13 років — і на цьому все: далі я не дивився. Це пряма маніпуляція з вашого боку, як і переписання угоди щодо країн, які постійно фігурують у санкційних списках.
Ваше переформулювання прямо вказує на те, що ставлення вашої компанії до цих країн (або до грошей звідти) змінилося. Це дуже дивна зміна. Найімовірніше, проблема вже існує, або ви підкоряєтеся вимогам російських судів, і це одна з їхніх непублічних вимог — таких як блокування певних користувачів тощо, що може підірвати віру в правомірність їхніх терористичних дій на території іншої країни. Або ви просто плазуєте перед російським урядом, виконуючи його прямі вимоги щодо блокування небажаних користувачів? Я покажу вам попередні версії ваших Умов користування. Ви можете змінювати їх як завгодно, але ці папірці не мають жодної цінності, коли йдеться про пряме порушення законів США та фінансування терористичних економік.
35. Шантаж і стратегія «випаленої землі»
Заздалегідь попереджаю: будь-які спроби Valve або їхніх «бойових псів» з Taylor Wessing [9] встановити контакт будуть розглядатися як тиск та перешкоджання розслідуванню.
Не намагайтеся надіслати нам угоду про нерозголошення інформації (NDA). PhishDestroy не зареєстрований у вашому сміттєвому баку. Ми не ставили галочку у вашій хитромудрій угоді (яку ви трактуєте виключно як підтвердження того, що дитина старша за 13 років, щоб мати змогу законно її обкрадати).
Якщо ваші юристи спробують звинуватити нас у «вимаганні мільярдів рублів» або «дискредитації святої репутації в інтересах північнокорейського конкурента, Steam 2.0» — удачі вам. Усі наші розслідування, докази та підтвердження дублюються на незалежних вузлах (включно з серверами в одному з американських університетів) та у Веб-архіві. Це не конфлікт. Це виклад фактів.
36. Фабрика шахрайства: кардинг, підробка документів та крадіжка даних
Ви думаєте, що шахрайство на Steam — це лише вкрадені паролі? Ви навіть не уявляєте собі справжніх масштабів.
Підроблені документи (соціальна інженерія): Коли акаунт викрадено, служба підтримки вимагає перший CD-ключ, виданий 10 років тому. У дитини його немає. А ось у шахрая з російського аутсорсингового центру — є. Шахраї замовляють виготовлення підроблених квитанцій та ключів на тіньових форумах. Ми зібрали понад 200 підтверджених випадків успішних підробок, які співробітники служби підтримки Valve охоче «проковтнули», передавши обліковий запис злочинцям.
Крадіжка даних: Понад півмільйона облікових записів (у тому числі громадян ЄС) пройшли через тіньовий ринок LZT. Steam приховав той факт, що їхні ПК були заражені стелерами. Платформа де-факто передала хакерам особисті дані, листування, IP-адреси та інформацію про домашні мережі.
Промисловий кардинг: Якби юристи Valve розуміли, як працює кардинг на їхній платформі, у них би посивіло волосся. Видача «червоної мітки» за кардинг, залишаючи при цьому на обліковому записі предмети, придбані за допомогою вкрадених кредитних карток, — це вражаюча практика відмивання грошей. Чи знаєте ви, хто насправді змагався з принцом Саудівської Аравії за найвищий рівень «Компендіуму» в Dota 2? Про це ми також розповімо.
36а. Гральний автомат: як Valve побудувала найбільше у світі нерегульоване казино для дітей
Азартні ігри на шкірі не є побічним ефектом Steam. Це а передбачуваний і прибутковий наслідок продуманої архітектури Valve: відкритий торговий API, відсутність KYC, віртуальні предмети зі стабільною вартістю вторинного ринку та повна регуляторна сліпота. Результат: щорічний прибуток понад 1 мільярд доларів США, де дитячі скіни CS2 функціонують як фішки казино — без підтвердження віку, без згоди батьків і без того, щоб Valve подала жодного SAR.
гучність на піку
кожна шкіра на депозиті
вимагає Steam
Скін CS2
(випадок у грі)
ринкова вартість
(Steam API)
приймає шкіру
як депозит
Сайт зберігається
шкіри.
15% кожного разу
перенесення шкіри
Жоден крок у цьому ланцюжку не вимагав від Valve дій. Steam API був сприяюча інфраструктура. Шкірне господарство було валютний шар. Valve розробила обидва, монетизувала обидва, не подала SAR, не застосовувала вікових обмежень, не надсилала попереджень батькам.
Заборона ботів 2023: не покарання. Механізм прибутку.
У 2023 році Valve забанила десятки тисяч облікових записів ботів, якими керують сайти азартних ігор — CSGOFast, CSGORoll, Stake.com (для скінів) та інших. Ігрова преса відзначила це тим, що Valve «розправляється» з азартними іграми. Це тлумачення фактично неправильно.
- Акаунти ботів — нові з’явилися за кілька днів
- Тимчасове порушення автоматизованих потоків депозитів
- Чистий фінансовий збиток: майже нульовий. Вони перейшли на нові методи.
- Діти чиї шкури були всередині ботів на момент бану
- Запаси, конфісковані Valve — не повернуті початковим власникам
- Valve зберігав кожен скін у кожному забороненому боті: Дохід від поломки
- Дитина, яка здала свій AWP | Dragon Lore як ставка в азартних іграх: нічого не отримав назад
37. Епілог: Полігон для кіберзлочинності
Оскільки, згідно з хибною логікою Valve, віртуальні предмети «не мають реальної вартості», крадіжка скінів на суму 10 000 доларів юридично не є крадіжкою. Це ідеальна сіра зона.
Але Steam не просто ігнорує крадіжки. Steam виховав ціле покоління кіберзлочинців. Сучасні творці програм для викрадення даних та криптошахраї починали з крадіжки інвентарю в CS:GO. Платформа Геба Ньюелла стала головним інкубатором світової кіберзлочинності, навчивши неповнолітніх хакерів головному правилу: в інтернеті можна красти безкарно, якщо тільки сплачувати комісію корпорації.
Кожен відповість за свої дії. Навіть якщо вони ховаються за Умовами надання послуг, які самі ж і написали. Чекайте на другу частину.
38. Санкції, цензура та «стокгольмський синдром» Steam
Це не посилання з даркнету. Це обговорення та офіційні посібники, розміщені на власних серверах Valve, проіндексовані Google та Bing, загальнодоступні для користувачів, які не ввійшли в систему. Valve модерує цю платформу. Кожен допис перевіряється. Жоден із них не був видалений.
Умовами використання Steam прямо заборонено використання VPN. Водночас на власних серверах Steam розміщено тисячі посібників про те, як змінити регіон за допомогою VPN. Згідно з розділом 5 FTC (UDAP), це є оманливою практикою. Згідно з доктриною «естопель», компанія Valve відмовилася від права застосовувати це положення після того, як систематично ігнорувала його протягом багатьох років — це означає, що вона не може вибірково застосовувати його, відмовляючи у допомозі жертвам крадіжок, водночас дозволяючи мережам ботів вільно діяти. Згідно з доктриною «навмисної сліпоти» OFAC, розміщення та індексація цього контенту не є пасивним діянням — це сприяння.
Гіпокризія Steam досягає апогею, коли мова заходить про геополітику. Ви можете посміятися з того, що корпоративний монстр, який заробляє мільярди, просто заплутався у власних алгоритмах. Але давайте розглянемо факти.
У 2022 році, коли зашморг санкцій почав затягуватися, розробники з Росії масово кинулися обходити блокування. І де вони знайшли найдетальніші посібники з обходу міжнародних санкцій OFAC? Прямо в самому Steam. В офіційній спільноті є покрокові інструкції щодо використання VPN (що формально заборонено Умовами користування) для зміни регіону та зняття грошей на рахунки банків, що перебувають під санкціями (таких як «Тінкофф Банк») [25].
Ось цитата з офіційного (або, принаймні, модератованого Valve) посібника, яка ідеально описує їхню позицію: «Ми просимо вас дотримуватися професіоналізму та утримуватися від коментарів щодо політичних питань... Такі висловлювання будуть видалені, а найактивніші порушники втратять можливість залишати коментарі...»
Перекладімо з корпоративної мови на звичайну: Valve забороняє називати війну війною. Valve забороняє називати країну-агресора терористичною. Агресивна модерація (привіт, російськомовний аутсорс) видаляє будь-яку критику, захищаючи аудиторію, яка вбиває людей у сусідній країні, від «політичних суперечок». Це не просто недбалість. Це співучасть у цензурі, зумовлена страхом втратити доходи з ринку СНД.
Я офіційно запрошую керівництво Valve та їхніх хвалених юристів приїхати до Маріуполя чи Мелітополя, щоб на власні очі побачити, від яких саме «політичних суперечок» вони так ретельно захищають свою російськомовну спільноту.
39. Обхід санкцій як послуга платформи
Це не посилання з даркнету. Це обговорення та офіційні посібники, розміщені на власних серверах Valve, проіндексовані Google та Bing, загальнодоступні для користувачів, які не ввійшли в систему. Valve модерує цю платформу. Кожен допис перевіряється. Жоден із них не було видалено.
Умовами використання Steam прямо заборонено використання VPN. Водночас на власних серверах Steam розміщено тисячі посібників про те, як змінити регіон за допомогою VPN. Згідно з розділом 5 FTC (UDAP), це є оманливою практикою. Згідно з доктриною «Естопель», компанія Valve відмовилася від права застосовувати це положення після того, як систематично ігнорувала його протягом багатьох років — це означає, що вона не може вибірково застосовувати його, відмовляючи у допомозі жертвам крадіжок, водночас дозволяючи мережам ботів вільно діяти. Згідно з доктриною «Умисного ігнорування» OFAC, розміщення та індексація цього контенту не є пасивним діянням — це сприяння.
Steam заявляє, що користувачі зобов’язані дотримуватися експортного законодавства США. Але водночас платформа слугує основним центром публікації посібників про те, як його обійти. Ці посібники викладені вже роками. Зміна регіону на Казахстан чи Туреччину для обходу блокувань стала не просто поширеним явищем, а галузевим стандартом, який Valve мовчазно схвалює.
Чому? Тому що політика Steam звучить так: «Користувач поставив галочку, підтвердивши, що він не є терористом і не перебуває під санкціями, тому до нас немає жодних претензій».
Але ми підемо далі. Якщо у когось є необроблені аналітичні бази даних користувачів Steam, ми готові їх використати. Ми знайдемо списки акаунтів, які обійшли блокування, щоб придбати ігри у видавців, які офіційно вийшли з Росії (таких як творці STALKER 2 [30] або GTA [30]). Ми передамо ці дані безпосередньо цим видавцям разом із запитанням: «Чи знаєте ви, що Steam саботує ваш вихід з ринку та відкрито надає користувачам лазівки для придбання ваших ігор у рублях через ланцюжок посередників?»
Ми вже маємо контакти з інсайдерами, які пов’язані угодою про нерозголошення інформації (NDA). Нам відомий випадок, коли Valve в односторонньому порядку припинила співпрацю з розробником і просто привласнила його гроші, прикривши це угодою про нерозголошення. Але ми не підписували жодної угоди про нерозголошення. Ми розповімо все.
40. На що звертають увагу американські регулятори?
Головне питання: чи розуміє Valve, що таке OFAC [20] (Управління з контролю за іноземними активами США)?
Коли платформа дозволяє масове ухилення від санкцій через VPN (від дрібних покупок до виведення коштів розробниками); коли вона дозволяє відмивання грошей через тіньові ринки скінів, при цьому закриваючи на це очі; коли модерація платформи враховує обмеження Роскомнадзору [23] і видаляє «небажані» дописи — це вже виходить за межі угоди про умови надання послуг. Це сфера прямого порушення суверенітету та законів США.
Очікуйте продовження. PhishDestroy не зупиниться, доки ця архітектура брехні не розвалиться. Усі докази та посилання збережено. І жодна Taylor Wessing [9] нас не залякає.
For Valve, geopolitical differences are not just a matter of regional pricing (where Valve decides who is wealthier and who is "Russia"). It is also about laws, rules, and control. Here is a perfect example — the VPN geolocation is visible at the top. So the New York prosecutor simply doesn't use a VPN. But I think she could have never imagined that Valve is such a hypocritical rat, operating completely different rules and controls depending on where you are accessing the platform from.
З огляду на всі ці фактори, наша рекомендація проста: не піддавайтеся юридичним маніпуляціям Steam. Якщо користувач є справжнім терористом, він не зобов’язаний свідчити проти себе. Абсолютним юридичним обов’язком Steam є перевірка походження цих коштів, а не надання користувачеві абсурдного привілею самостійно засвідчувати, чи є він терористом чи ні. Ця логіка безпосередньо стосується територіальної діяльності Valve. Якщо Valve раптом забула, як працює інтернет — та її прямі заборони на VPN — давайте дотримаємося їхньої логіки: терорист із Криму, Куби чи Сирії виходить в інтернет, щоб відмити гроші. Цей користувач не знає англійської мови й не має жодного наміру читати заплутані юридичні нісенітниці в угоді з користувачем. Але йому точно більше 13 років (насправді, можливо, він уже вбив 13 людей). Чи справді платформа вважає, що може перекласти юридичну відповідальність на терориста, змусивши його самостійно визначати свій статус? Перекладаючи цю відповідальність, Valve робить пряму юридичну заяву: з їхнього боку вони автоматично визнають усіх «нетерористами». Тим часом справжній терорист, який повністю ігнорує шаблонний текст, замаскований під просту перевірку віку, просто відмиває свої гроші, користуючись інструкцією з обходу санкцій, розміщеною безпосередньо на власній платформі спільноти Steam. Чудове дотримання вимог, чи не так?
Ви з глузду з’їхали? Ви передали особисті дані неповнолітніх особі, яка має претензії, по суті сказавши: «Ось причина ваших проблем, беріть». Якщо ця особа коли-небудь скористається цими даними, відповідальність за пролиту кров та юридичну відповідальність повністю ляжуть на плечі Valve та Taylor Wessing.
«Перемикач мертвого чоловіка» IPFS
Ми маємо набагато більше інформації, ніж те, що опубліковано тут. Якщо Steam, Taylor Wessing або будь-яка пов’язана з ними організація спробує вжити агресивних заходів проти нашого проєкту, ми не будемо гаяти час у суді. Ми опублікуємо повний дамп необроблених даних у InterPlanetary File System (IPFS).
Так, оприлюднення даних без редагування матиме наслідки. Так, це означатиме повну загибель домену phishdestroy.io та його величезного трафіку. Давайте заощадимо час вашим юристам: нам байдуже. Цей домен було створено як жарт, щоб висміяти шахраїв зі Steam, які стверджували, що у нас «навіть веб-сайту немає». Ми не прагнемо слави, не намагаємося стати корпоративними героями і не боїмося втратити URL-адресу.
Якщо домен зникне, ви знайдете відповіді за адресою: steamdestroy.eth
Хто ми
PhishDestroy — це некомерційна організація, що бореться з шахрайством. Нас четверо — сертифіковані фахівці з кібербезпеки, які працюють у різних країнах. Один із п’яти наших перших учасників помер; саме тому ви ніколи не знайдете нас усіх.
40а. Відкритий протокол розкриття інформації: офіційне повідомлення Valve Corporation
PhishDestroy не вступає в закриті угоди, не підписує NDA і не займається корпоративним вимаганням. Наша мета — прозорість і технічна правда. Це дослідження, включаючи необроблену (деідентифіковану) телеметрію, сценарії відтворення вразливостей і аналітику транзакцій блокчейну, публікується як відкрите сховище. Одночасно ми надсилаємо офіційний відкритий лист керівництву та юридичному відділу Valve Corporation із запитом надати роз’яснення щодо задокументованих технічних і юридичних парадоксів.
Valve систематично приховує справжні причини заборон Спільноти та заморожування інвентарю за шаблонами, стверджуючи, що «ми не можемо розкрити алгоритми захисту від шахрайства (VAC).» Це технічний і юридичний нонсенс: VAC не має відношення до торгівельних локдаунів. За нашою оцінкою активи, які незаконно зберігаються на заборонених облікових записах ботів (дохід від злому), становлять 300–500 мільйонів доларів США. Який фактичний обсяг наразі заморожених запасів? Чому власники конфіскованого майна позбавлені права знати справжню причину блокування без невідповідних посилань на античит?
Умови обслуговування Steam категорично забороняють автоматизацію. Реальність доводить протилежне: Valve створила та підтримує API, який використовується виключно для крадіжок. Тіньові ринки щодня генерують мільйони запитів API, підтверджуючи вкрадені сесії JWT/SSFN. Наша телеметрія показує 300 000 ферм ботів, безпроблемну автоматичну реєстрацію через номери VoIP, доступність аналізу проксі/Tor і мільйони ідентичних фішингових повідомлень щодня. Час від крадіжки токенів до лістингу темного ринку: мілісекунди. Чому офіційний API Steam функціонує як кримінальний конвеєр, тоді як Valve ігнорує 100% перевірену промислову автоматизацію?
Умови обслуговування Steam прямо забороняють використання VPN для обходу регіональних обмежень. Однак на офіційних доменах спільноти Steam — модерованих співробітниками Valve — тисячі посібників щодо зміни регіону та поповнення гаманців (включно з територіями, санкціонованими OFAC) були опубліковані роками та індексовані Google і Bing. Чи є офіційною позицією компанії надання серверів Steam для розміщення інструкцій з обходу санкцій і чому заборона VPN застосовується виключно тоді, коли це вигідно Valve?
Ми визнаємо право Valve Corporation на мовчання. Однак у правовому середовищі відсутність відповідей на документовані технічні докази трактується як Мовчазне визнання. Після закінчення періоду відповідального розкриття матеріали з нашого репозиторію будуть адресовані таким регуляторам:
Виберіть свою країну, щоб переглянути перевірені офіційні маршрути повідомлень про кіберзлочини. Нічого не надсилається автоматично — перевірте кожен факт і надішліть офіційним шляхом самостійно.
41. Ультиматум
Одне питання вимагає публічної відповіді, яка залишиться в протоколі: згідно з Умовами надання послуг Valve, чи вважається суд на анексованій території Криму «будь-яким місцевим російським державним судом»? Якщо ви не отримаєте прямої публічної відповіді на це питання, не звертайтеся до нас.
Якщо ви прагнете «мирного врегулювання», дотримуйтесь власних правил:
Заблокуйте кожен обліковий запис, який коли-небудь використовував VPN для доступу до Steam (у вас є база даних).
Заблокуйте кожен обліковий запис, який використовував автоматизацію на платформі, включаючи CSGOFast.
Визнайте, що Valve або її посередники здійснили кібератаку на Source 1.
Мінімальний стандарт справедливості: поверніть усі активи, викрадені шляхом підміни об’єктів під час торгівлі (API-шахрайство). Почніть з усіх облікових записів, які коли-небудь були виставлені на Lolzteam Market. Ми розуміємо вашу архітектуру — ми бачили вашу внутрішню логіку ідентифікації пристроїв у тих нередагованих документах щодо GDPR. «Технічно неможливо» — це не відповідь. Якщо ваші співробітники не можуть цього зробити, замініть їх. Результат не зміниться незалежно від того, що ви спробуєте. У нас немає грошей, які можна конфіскувати, немає імен, які можна оприлюднити, і немає корпоративної репутації, яку можна зруйнувати. Ми озброєні лише правдою.
Глобальне попередження: епідемія викрадення інформації та корпоративні гарантії
Я звертаюся до кожної країни на планеті Земля — за винятком терористичних держав, оскільки Steam і так чудово з ними ладнає.
Якщо вам хоч трохи не байдуже, що безвідповідальна корпорація вирішила, що має право красти цифрове майно ваших дітей, слухайте уважно. Якщо вам не байдуже, що вони навмисно не повідомляють користувачів про заражені пристрої — тим самим ставлячи під загрозу критично важливі корпоративні мережі по всьому світу — тоді зверніть увагу.
У частині 2 нашого розслідування ми наведемо досконалий приклад того, до чого насправді призвела недбалість Steam. Ми надамо переконливі докази того, що Steam є основним економічним двигуном глобальної індустрії програм для викрадення даних. Акаунти Steam — це найпопулярніший об’єкт пошуку серед операторів шкідливого програмного забезпечення. Без фінансової віддачі, яку забезпечує процвітаючий тіньовий ринок Steam, ці масштабні, безрозбірливі кампанії з розповсюдження програм для викрадення даних були б просто економічно невигідними.
Вже є загальновідомий випадок, коли вкрадений лог вартістю 2 долари призвів до блокування корпоративної мережі, виплати викупу в розмірі 17 мільйонів доларів та загальних збитків, що перевищили 100 мільйонів доларів. Дякуємо, Valve, за вашу безпрецедентну відданість глобальній «безпеці».
Ми не будемо приховувати цю інформацію. Вона надходить до нас природним шляхом, і ми опублікуємо її всю. І нехай це буде нашою офіційною заявою: якщо, не дай Боже, докази виявлять, що Valve або її посередники проводили цілеспрямовані кібератаки проти конкретних користувачів, щоб змусити їх замовкнути, міжнародна спільнота не піде на це. Решта світу не буде терпіти ваших милих юридичних ігричок щодо виключної юрисдикції судів штату Вашингтон.
42. Остаточний вирок
У будь-якому разі, бот більше не перебуває під нашим управлінням. Я не відчуваю сорому і не вважаю, що роблю щось погане. Я впевнений, що у нас немає іншого вибору. Джерело 1 вчасно зупинилося, але, на нашу думку, ви вбили дітей, дані яких ви йому виточили. Тому ми не будемо вести переговори. Steam тут є терористом.
Переоцініть те, що ви зробили, і те, що робив Джерело 1 після того, як ваші юристи передали йому ці дані. Звідки взялася ваша «Нікіта»? А що щодо чотирьох позаштатних агентів підтримки, які перебувають у Росії? Я впевнений, що ви вважаєте це поодиноким випадком, але ми знаємо про багато ваших справ і ваших «рішень».
Ми — не ви. Ми не приховуємо потенційні злочини. Ми поступово оприлюднюватимемо все, що має підтвердження, і співпрацюватимемо з будь-якими регуляторними органами — за винятком тих, яким, судячи з усього, ви надаєте перевагу. Російські органи влади часто пишуть до нас; зазвичай ми відправляємо їх до біса, але, можливо, почнемо відповідати. Ми не граємо в дурні ігри з незрозумілими корпоративними відповідями, покликаними заплутати, подібно до вашої угоди з користувачем.
Сподіваюся, наша позиція абсолютно чітка:
Steam вбив тих дітей, інформацію про яких він оприлюднив.
Steam обкрадає дітей під приводом боротьби з «дублікатами», які були повністю створені його ж власною службою підтримки.
Steam бреше щодо приховування причин блокування під приводом «боротьби з чітами» виключно тому, що це юридично вигідно. (Яке, блядь, відношення має боротьба з чітами до блокування в спільноті?)
Ви справді настільки впевнені, що ваші суди чи Європа просто закриють на це очі? Побачимо.
---
42. Висновок
Бот у будь-якому разі більше не перебуває під нашим управлінням. Я не відчуваю сорому і не вважаю, що роблю щось погане. Я впевнений, що у нас немає іншого вибору. Джерело 1 вчасно зупинилося, але, на нашу думку, ви вбили дітей, дані яких ви йому передали. Тому ми не будемо вести переговори. Steam тут — терорист.
Переоцініть те, що ви зробили, і те, що робив Джерело 1 після того, як ваші юристи передали йому ці дані. Звідки взялася ваша «Нікіта»? А що щодо чотирьох позаштатних агентів служби підтримки, які сидять у Росії? Я впевнений, що ви вважаєте це поодиноким випадком, але ми знаємо про багато ваших справ і ваших «рішень».
Ми не такі, як ви. Ми не приховуємо потенційні злочини. Ми поступово оприлюднюватимемо все, що має докази, та співпрацюватимемо з будь-якими регуляторними органами — за винятком тих, яким, судячи з усього, ви надаєте перевагу. Російські органи влади часто пишуть до нас; зазвичай ми відправляємо їх у дупу, але, можливо, ми почнемо відповідати. Ми не граємо в дурні ігри з незрозумілими корпоративними відповідями, покликаними заплутати, подібно до вашої угоди з користувачем.
Сподіваюся, наша позиція абсолютно чітка:
Steam вбив дітей, інформацію про яких він сам і видав.
Steam обкрадає дітей під приводом боротьби з «дублікатами», які були повністю створені його власною службою підтримки.
Steam бреше щодо приховування причин бану під приводом «боротьби з чітами» виключно тому, що це юридично вигідно. (Яке, блядь, відношення має боротьба з чітами до бану в спільноті?)
Ви справді настільки впевнені, що ваші суди чи Європа просто закриють на це очі? Побачимо.
---
Посилання та джерела
[1] Служба захисту від фішингу Netcraft та програма нагород «Reporter Prizes» https://www.netcraft.com/anti-phishing/
Netcraft — провідна компанія з інтернет-безпеки, яка відстежує та повідомляє про фішингові сайти. Програма Reporter Prizes винагороджує перевірені повідомлення. Відмова Valve співпрацювати з Netcraft задокументована у публічних антифішингових статистичних даних.
[2] Портал повідомлень про зловживання Cloudflare https://www.cloudflare.com/abuse/
Використовується для ескалації фішингових кампаній, що застосовують техніки маскування проти інфраструктури, захищеної Cloudflare.
[3] Розкриття внутрішніх даних Valve (2024) — кількість співробітників та дохід на одного співробітника
Джерела: Kotaku, Ars Technica, IGN, The Verge, PCGamer (травень 2024 р.)
https://kotaku.com/ [пошук: «Співробітники Valve 2024»]
https://arstechnica.com/ [пошук: «витік внутрішніх даних Valve»]
Внутрішні документи розкрили загальну чисельність персоналу Valve (~336) та кількість співробітників, які безпосередньо працюють над платформою Steam (~79), а також хвастощі щодо прибутку на одного співробітника, що перевищує показники Google, Amazon та Microsoft.
[4] LZT Market (Lolzteam) — статистика тіньового ринку https://lolz.live / https://lzt.market
Російськомовний маркетплейс у відкритій мережі для продажу вкрадених акаунтів та послуг у сфері кіберзлочинності. Ідентифікатори предметів (наприклад, item_id 252853378) підтверджують, що загальна кількість лотів у історії виставлених на продаж перевищує 250 мільйонів. Наведені дані щодо кількості облікових записів відображають актуальні дані ринку на момент складання документації. Інформація надана: Group-IB, KELA Cyber Intelligence та іншими постачальниками розвідданих про загрози.
[5] Інцидент із шкідливим програмним забезпеченням BlockBlasters на Steam (вересень 2024 року)
Звіти спільноти з питань безпеки та теми у спільноті Steam (вересень–жовтень 2024 року):
https://www.reddit.com/r/GlobalOffensive/ [пошук: «BlockBlasters stealer»]
https://steamcommunity.com/
Гра під назвою BlockBlasters була розміщена на Steam і поширювала програму для викрадення інформації. Звіти, надіслані до служби підтримки Steam починаючи з 2 вересня 2024 року, містили інформацію про відкриті кінцеві точки API Telegram, вбудовані в код гри. Гра залишалася доступною приблизно протягом одного місяця, після чого шкідливі збірки були видалені.
[6] Райво Плавнієкс — автор контенту та інформатор
Стрімер на Twitch, чиє висвітлення інциденту з BlockBlasters привернуло увагу широкої громадськості до цього шкідливого програмного забезпечення. Задокументовано за допомогою відеозаписів, публікацій у спільноті та звітів дослідників у галузі безпеки (вересень 2024 року).
[7] ChainAbuse — платформа для повідомлення про зловживання криптовалютами https://www.chainabuse.com
База даних, яку підтримує спільнота, що містить адреси криптовалютних гаманців, пов’язані з шахрайством, програмним забезпеченням-вимагачем та фальсифікаціями. Жертви стелера BlockBlasters подали до ChainAbuse звіти, в яких задокументували адреси гаманців, що використовувалися для отримання вкраденої криптовалюти.
[8] Форма IRS W-8BEN — Свідоцтво про іноземний статус бенефіціарного власника https://www.irs.gov/forms-pubs/about-form-w-8ben
Необхідна для розробників, які не є громадянами США та отримують дохід через американські юридичні особи (включно зі Steam). Цей документ KYC безпосередньо пов’язує юридичну особу розробника з його обліковим записом видавця в Steamworks, спростовуючи версію Valve про «зламаного анонімного розробника».
[9] Taylor Wessing — міжнародна юридична фірма https://www.taylorwessing.com
Офіси в Гамбурзі, Мюнхені, Лондоні та інших містах. Представляє Valve Software у європейських юридичних справах, зокрема щодо запитів на доступ до даних відповідно до GDPR (DSAR). Історія заснування фірми та задокументовані зв’язки її попередників з епохою Третього Рейху стали предметом наукових та журналістських досліджень історії німецьких юридичних фірм.
[10] Загальний регламент ЄС про захист даних (GDPR) — Регламент 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj
https://gdpr.eu/
Відповідно до статті 15 GDPR суб’єкти даних можуть вимагати повного розкриття персональних даних, що зберігаються. Розгляд запитів DSAR від компанії Valve здійснювався через юридичну фірму Taylor Wessing, а задокументовані випадки свідчать про неналежним чином відредаговані відповіді, що розкривали дані третіх осіб — у тому числі неповнолітніх.
[11] RedLine Infostealer — Операція «Магнус» (28 жовтня 2024 р.)
Прес-реліз Європолу: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled
ФБР та Національна поліція Нідерландів (Politie) брали участь у ліквідації інфраструктури RedLine та META stealer. У 2021–2024 роках RedLine був основним інструментом для викрадення файлів сеансів Steam (SSFN) та файлів cookie браузерів, який продавався як «шкідливе програмне забезпечення як послуга» (MaaS) на російськомовних форумах.
Додаткові матеріали: BleepingComputer (жовтень 2024 року), The Record, Krebs on Security.
[12] SteamRep — база даних репутації користувачів торгової спільноти https://steamrep.com
Платформа, що керується волонтерами, яка відстежувала шахраїв у торгових спільнотах Steam. Внутрішні суперечки, зокрема ймовірні випадки підкупу за видалення міток шахраїв та корупція серед адміністраторів, були задокументовані у темах форумів спільноти приблизно у 2016–2020 роках. До 2022 року компанія Valve припинила офіційну співпрацю з модераторами, пов’язаними зі SteamRep.
[13] Джес Кліфф — співтворець Counter-Strike
Про це повідомляли: Kotaku, Polygon, PC Gamer, The Verge (7–8 вересня 2016 року)
https://kotaku.com/ [пошук: «Джес Кліфф Valve»]
У 2016 році компанія Valve відсторонила Джесса Кліффа (якого разом із Мінь Ле вважають творцем Counter-Strike) від виконання службових обов’язків після його арешту за звинуваченням у комерційному сексуальному зловживанні щодо неповнолітньої особи. Згодом його було звільнено без винесення судового вироку.
[14] Політика Valve щодо блокування обміну в Steam
Оголошення у блозі Steam щодо блокування обміну (9 грудня 2015 р.):
https://steamcommunity.com/games/593110/announcements/detail/
7-денне блокування обмінюваних предметів було офіційно запроваджено у грудні 2015 року. Раніше, починаючи з 2012 року, були запроваджені механізми ескроу. Зміна політики мала на меті зменшити кількість шахрайських дій, але на практиці створила лінійний канал крадіжок, описаний у цьому звіті.
[15] Система Valve Anti-Cheat (VAC)
Офіційна документація: https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869
Блокування VAC поширюються на весь обліковий запис, є постійними та прив’язані до апаратного забезпечення/номера телефону, що використовувалися під час порушення. Асиметричне застосування блокувань VAC (жорстке у випадках використання читів, відсутнє у випадках масової фішингової діяльності) задокументовано завдяки моніторингу спільноти на сайті vacbanned.com та подібних ресурсах.
[16] Місцеве відділення ФБР у Сіетлі
Адреса: 1110 3rd Ave, Сіетл, штат Вашингтон, 98101
Телефон: +1 (206) 622-0460
https://www.fbi.gov/contact-us/field-offices/seattle
Штаб-квартира Valve Software розташована за адресою: 10400 NE 4th St, Bellevue, WA 98004 — у межах юрисдикції регіонального відділення ФБР у Сіетлі.
[17] IC3 — Центр прийому скарг щодо інтернет-злочинів (ФБР) https://www.ic3.gov
Офіційний портал ФБР для повідомлення про кіберзлочини, включаючи крадіжку облікових записів, шахрайство та порушення санкцій. Приймає повідомлення від фізичних осіб, підприємств та третіх сторін.
[18] CISA — Агентство з кібербезпеки та безпеки інфраструктури https://www.cisa.gov
Федеральне агентство США, відповідальне за кібербезпеку критичної інфраструктури. Програми CISA «Stop Ransomware» та «Known Exploited Vulnerabilities» мають безпосереднє відношення до екосистеми програм для викрадення інформації, описаної в цьому документі.
[19] DOJ NSD — Міністерство юстиції, Відділ національної безпеки https://www.justice.gov/nsd
Здійснює нагляд за справами у сфері національної безпеки, зокрема щодо порушень санкцій (справи, передані з OFAC), операцій іноземного впливу та кіберзагроз, пов’язаних із суб’єктами, що діють від імені держав. Потенційний зв’язок між структурами, наближеними до держави, які контролюють LZT Market, та політикою платформи Steam вимагає уваги NSD.
[20] OFAC — Управління контролю за іноземними активами (Міністерство фінансів США) https://ofac.treasury.gov
Програми санкцій, пов’язані з Росією: https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions
Україна — EO13685 (Крим) та наступні виконавчі накази поширюються на регіони ДНР/ЛНР. Прийняття платежів, що надходять від осіб або з територій, на які накладено санкції — як безпосередньо, так і через посередників — може становити порушення санкцій, що тягне за собою цивільну та кримінальну відповідальність.
[21] JSON Web Token (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519
Стандартний у галузі метод представлення вимог між сторонами. Steam перейшов на сесійні токени на основі JWT замість застарілих файлів SSFN. Можливість перевірки JWT поза платформою (без звернення до серверів Steam) є задокументованою властивістю цієї специфікації.
[22] Steam Direct — Подача заявки розробника та KYC https://partner.steamgames.com/steamdirect
Valve стягує плату в розмірі 100 доларів за кожну подану гру та вимагає від розробників надати документи, що підтверджують особу, податкові форми (W-8BEN для нерезидентів США) та банківську інформацію. Цей процес KYC створює документальний слід, що прямо суперечить наративу про «анонімних хакерів».
[23] Роскомнадзор — Федеральна служба з нагляду за зв’язком, інформаційними технологіями та засобами масової інформації (Росія) https://rkn.gov.ru
Російський федеральний регулятор виніс низку адміністративних рішень проти LZT Market (Lolzteam), наказавши заблокувати платформу. Ці рішення є у відкритому доступі в російських регуляторних базах даних. Те, що платформа продовжує працювати попри п’ять таких рішень, вказує на юридичні маневри та можливий політичний захист.
[24] FunPay — російська платформа для P2P-торгівлі https://funpay.com
Платформа, що широко використовується в регіонах СНГ для торгівлі ігровими товарами, зокрема для поповнення балансу Steam та послуг зі зміни регіону. Наведені дані щодо кількості транзакцій (понад 500 000) відображають задокументовану статистику продавців, яку можна переглянути у профілях продавців на платформі.
[25] «Тінкофф Банк» — російська фінансова установа, що перебуває під санкціями
«Тінкофф Банк» (нині «Т-Банк») був внесений до списку SDN ОФАК та підданий санкціям ЄС після вторгнення Росії в Україну у 2022 році.
Список SDN OFAC: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists
Було зафіксовано, що після введення санкцій на акаунти Steam у регіоні СНД надходили поповнення з карток, випущених «Тінкофф».
[26] Протокол Uniswap — децентралізована біржа https://uniswap.org
Uniswap та інші протоколи DeFi стали мішенями фішингових операцій, методи та учасники яких походять з екосистеми шахрайських схем у Steam. Звіти з безпеки від Chainalysis, CertiK та SlowMist засвідчують перехід шахраїв з регіону СНД від ігрових афер до атак на виведення коштів у Web3.
[27] Файли сеансів Steam (SSFN) — Технічна документація
Документація спільноти та дослідників у сфері безпеки:
https://steamdb.info / https://github.com/nicklvsa (різні репозиторії досліджень з безпеки Steam)
Файли SSFN (SteamSentryFile) зберігали токени аутентифікації Steam Guard локально. У разі їх викрадення зловмисниками, що крадуть інформацію, вони дозволяли повторно використовувати сесію без повторної аутентифікації. У 2023–2024 роках компанія Valve відмовилася від SSFN на користь сесій на основі JWT.
[28] Binance / Bybit / Gate.io — криптовалютні біржі https://www.binance.com | https://www.bybit.com | https://www.gate.io
Основні централізовані біржі, платіжні боти яких у Telegram та інфраструктура P2P-торгівлі використовуються LZT Market та подібними платформами для обробки платежів за транзакції з викрадених облікових записів, обходячи традиційні заходи протидії відмиванню грошей (AML).
[29] Фішинг у Steam через Google Ads — задокументовані кампанії (2023–2024 роки)
Повідомлено: BleepingComputer, Malwarebytes, Group-IB
https://www.bleepingcomputer.com/ [пошук: «Steam phishing Google Ads»]
https://www.malwarebytes.com/ [пошук: «Steam phishing ads»]
Зловмисники придбали рекламу в Google Ads, націлену на пошукові запити, пов’язані зі Steam, замінивши URL-адреси для відображення, щоб вони виглядали як легітимні домени Steam. Масштаб кампанії 2024 року, задокументованої PhishDestroy (орієнтовний чистий прибуток — 300 000 доларів), відповідає моделям зловживання Google Ads, зафіксованим багатьма компаніями з кібербезпеки.
[30] STALKER 2 / GTA — ігри, видавці яких пішли з російського ринку
GSC Game World (STALKER 2) офіційно призупинила продаж у Росії після вторгнення в Україну у 2022 році.
Rockstar Games / Take-Two Interactive обмежили продаж GTA в Росії після введення санкцій.
Незважаючи на наміри видавців, Steam продовжував надавати механізми, що дозволяли російським користувачам купувати ці ігри шляхом зміни регіону, як зафіксували дослідники з спільноти та ігрова преса (Eurogamer, RPS, IGN, 2022–2024).
---
ДОДАТКОВИЙ КОНТЕКСТ: НОРМАТИВНО-ПРАВОВА БАЗА
Умови надання послуг (ToS) Steam, історія версій:
Угода з користувачем Steam архівується сервісом Internet Archive Wayback Machine:
https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/
Порівняння версій показує зміни у формулюваннях, що стосуються санкцій, зокрема вилучення конкретно названих країн (Куба, Іран, Сирія) зі списків заборонених територій.
Керівні принципи AML / FATF щодо віртуальних активів:
Рекомендації Групи з фінансових заходів боротьби з відмиванням грошей (FATF) щодо віртуальних активів та постачальників послуг у сфері віртуальних активів:
https://www.fatf-gafi.org/en/topics/virtual-assets.html
Платформи торгівлі скінами та Steam Wallet функціонують як екосистеми віртуальних активів, що підпадають під дію Рекомендації № 15 FATF.
Європол — Оцінка загроз, пов’язаних з організованою злочинністю в Інтернеті (IOCTA):
https://www.europol.europa.eu/publications-events/main-reports/iocta-report
У щорічних звітах задокументовано роль ігрових платформ у вербуванні учасників кіберзлочинності та поширенні програм для викрадення інформації.
Group-IB — Звіт про тенденції у сфері високотехнологічної злочинності:
https://www.group-ib.com/resources/research/
Документує еволюцію кіберзлочинності в регіоні СНГ — від шахрайства на ігрових платформах до програм-вимагачів та фінансових злочинів.
Звіт Chainalysis про криптовалютні злочини:
https://www.chainalysis.com/blog/crypto-crime-report/
Щорічний звіт, що висвітлює відмивання доходів від кіберзлочинів через децентралізовані біржі та P2P-платформи, зокрема ті, що приймають крадені товари з екосистеми Steam.
---
ПРИМІТКА ЩОДО ДЖЕРЕЛ
Усі наведені ринкові статистичні дані (кількість облікових записів на LZT Market, обсяги транзакцій, ціни на токени JWT) відображають інформацію, зафіксовану в конкретні моменти часу компанією PhishDestroy шляхом безпосереднього спостереження за платформами. Дані про тіньовий ринок за своєю природою є динамічними; наведені цифри відображають показники на певний момент часу та напрямки тенденцій, а не статичні постійні значення. Там, де це було можливо, архівні копії відповідних сторінок було збережено на Wayback Machine (web.archive.org) та незалежних архівних вузлах.
Уся контактна інформація регуляторних органів (ФБР, IC3, CISA, DOJ NSD, OFAC) відповідає офіційним контактним даним, що є у відкритому доступі станом на дату цієї публікації.
Компанія Valve повинна нести фінансову відповідальність за облікові записи, викрадені внаслідок її умисної недбалості. Мінімальна оцінка відповідальності: 450 000 000 доларів США — ця сума відображає задокументовані реальні витрати жертв на облікові записи, які наразі перелічені на LZT Market у всіх категоріях, а також вартість запасів, заморожених на заблокованих ботах, які так і не були повернуті жертвам.
Це не оцінка вартості на кримінальному ринку. Це задокументовані кошти, які жертви витратили на свої облікові записи — кошти, які завдяки недбалості Steam, корупції підрядників та навмисній «сліпоті» API було вкрадено та повторно монетизовано на кримінальних ринках, тоді як Valve отримувала комісію як з первісного продажу, так і з кожної наступної транзакції з викраденими скінами.
Valve розробила політику, яка унеможливлює відновлення предметів. Співробітники Valve, залучені через аутсорсинг, скоїли крадіжки. API Valve забезпечила функціонування цього ринку. 15-відсоткова комісія Valve стягується з тих самих скінів. Відповідальність є структурною, а не випадковою.