Điều tra
Sự kết hợp giữa trò lừa đảo “API” trên Steam: Gian dối, sơ suất và trách nhiệm
Kết quả điều tra
Steam hoàn toàn đồng lõa trong vụ lừa đảo trao đổi vật phẩm “API” trị giá hàng triệu đô la, duy trì mối quan hệ cộng sinh cùng có lợi với những kẻ đánh cắp skin và các nhà điều hành cờ bạc bất hợp pháp.
1. Giới thiệu: Sự cộng sinh giữa sự thờ ơ có chủ ý
Steam luôn hoàn toàn chấp nhận mọi diễn biến — bao gồm cả các quy định và thay đổi (ví dụ như việc tạm giữ giao dịch hoặc cấm giao dịch sau khi thay đổi biệt danh). Đây là những biện pháp bắt buộc, nhưng chúng không hiệu quả và chưa đầy đủ. Valve không có ý định thực sự chống lại điều này, bởi vì họ hiểu rằng nền tảng của họ phụ thuộc vào cả lừa đảo và cờ bạc, cũng như phần còn lại của nền kinh tế ngầm mà Steam đã nuôi dưỡng, cho phép phát triển và tồn tại trong nhiều năm. Không phải là họ đang tấn công Steam; đây là một mối quan hệ cộng sinh — mang lại lợi ích cho cả hai bên và được cả hai bên trong mối quan hệ này hiểu rõ.
Chiêu lừa đảo “API” (thường được gọi là “offer swapping” hoặc “offer replacement”) đã xuất hiện từ rất lâu. Lừa đảo qua email (phishing) luôn dựa vào hình thức thay thế phiên làm việc. Ở dạng tồn tại liên tục, nó xuất hiện vào khoảng mùa xuân năm 2019 (trước đó, nó tồn tại dưới dạng các vụ lừa đảo riêng lẻ, sau đó dần phát triển thành hình thức thay thế với giới hạn thời gian là 1, 4 hoặc 8 giờ). Đến mùa xuân năm 2019, tất cả các công cụ đang hoạt động trên thị trường lừa đảo đã biến phiên đăng nhập bị chiếm quyền điều khiển thành "di động". Và đó là cách mà hình thức lừa đảo này tồn tại và trở nên cực kỳ phổ biến. Theo ước tính thận trọng nhất của chúng tôi, điều này đã dẫn đến việc bị đánh cắp ít nhất 10 triệu đô la trở lên. Nhưng bạn phải hiểu rằng, nói chung, điều này tạo điều kiện cho tội phạm mạng phát triển. Steam đang bảo vệ những kẻ lừa đảo bằng cách chơi trò “skin không có giá trị”. Việc áp dụng chính sách giữ giao dịch đã được thực hiện sau khi cơ chế trao đổi ưu đãi đã được thiết lập. Thời gian giữ giao dịch 7 ngày vô thời hạn đã được áp dụng đột ngột và không có lý do. Đây không phải là biện pháp chống lừa đảo; đây là quy định.
Hãy để chúng tôi giải thích cơ chế hoạt động của việc trao đổi ưu đãi, cũng như lý do tại sao Steam và những nỗ lực chống lừa đảo của họ lại là một màn kịch lố bịch (và luôn luôn như vậy).
2. Kế hoạch tổng thể 2017–2018: Năm thuật toán riêng tư
Để hiểu được quy mô của hoạt động này, chúng ta có thể nhìn lại các nhóm lừa đảo riêng tư hoạt động từ năm 2017 đến mùa xuân năm 2018. Trong giai đoạn này, các nhà phát triển đã thiết kế năm thuật toán hoạt động riêng biệt cho phương pháp trao đổi ưu đãi. Bản cập nhật riêng tư này bao gồm cả năm thuật toán: bot của nhóm lừa đảo đăng nhập vào tài khoản người dùng và hoạt động theo một trong năm thuật toán dưới đây, vượt qua xác thực hai yếu tố (2FA) bằng cơ chế xác thực Guard. Những kẻ lừa đảo có thể cấu hình các thiết lập này (gửi trò chơi, bộ lọc giá đề nghị tối thiểu, v.v.) trực tiếp trong bảng điều khiển quản trị của chúng.

Phụ lục kỹ thuật: các biến thể tráo đổi đề nghị và sự phát triển của bảng điều khiển
- Kiểm tra đề nghị: liệu nó có phải đến từ một trang web giao dịch không? Nếu có, hệ thống sẽ thực hiện các thao tác dưới đây.
- Hủy đề nghị từ bot giao dịch chính thức.
- Phân tích biệt danh, ảnh đại diện và tin nhắn giao dịch từ tài khoản bot chính thức, sau đó thiết lập tất cả các thông tin này trên tài khoản bot của kẻ lừa đảo.
- Gửi một lời đề nghị hoàn toàn giống hệt, nhưng từ tài khoản của kẻ lừa đảo, với cùng các mặt hàng, cùng biệt danh và cùng ảnh đại diện.
- Kiểm tra đề nghị: liệu nó có phải đến từ một trang web giao dịch không? Nếu có, hệ thống sẽ thực hiện các thao tác dưới đây.
- Không hủy ngay lập tức lời đề nghị từ bot chính thức, mà sẽ chờ người dùng chấp nhận lời đề nghị đó trên máy tính (không phải trên điện thoại).
- Ngay khi người dùng chấp nhận (trên máy tính), bot sẽ hủy bỏ đề nghị chính thức.
- Phân tích biệt danh, ảnh đại diện và tin nhắn giao dịch từ tài khoản bot chính thức, sau đó thiết lập các thông tin này trên tài khoản của kẻ lừa đảo.
- Gửi một lời đề nghị hoàn toàn giống hệt từ tài khoản của kẻ lừa đảo, với cùng các mặt hàng, cùng biệt danh và cùng ảnh đại diện.
- Chấp nhận lời đề nghị (từ bot của kẻ lừa đảo) trên máy tính.
- Do đó, người dùng xác nhận giao dịch trên ứng dụng di động của mình, tưởng rằng đó là từ bot chính thức, trong khi thực tế lại là từ bot của kẻ lừa đảo.
- Người dùng gửi đề nghị mua bán thông qua liên kết giao dịch của bot do kẻ lừa đảo tạo ra và truy cập vào ứng dụng di động của mình để xác nhận.
- Bot của kẻ lừa đảo đã hủy đề nghị của người dùng.
- Gửi một đề nghị từ tài khoản của người dùng, trong đó bao gồm tất cả các vật phẩm của họ (các trò chơi đủ điều kiện có thể được chọn trong bảng điều khiển quản trị), đến liên kết giao dịch của bot thuộc về kẻ lừa đảo.
- Sau đó, người dùng xác nhận giao dịch đã được điều chỉnh này trên ứng dụng di động của mình.
- Các đề nghị sắp nhận được:
- Khi một đề nghị được gửi đến người dùng chỉ yêu cầu họ cung cấp các mặt hàng của mình, việc trao đổi sẽ diễn ra khi người dùng chấp nhận đề nghị đó trên điện thoại (sau khi đã chấp nhận trên máy tính) [bằng cách sử dụng Thuật toán số 2].
- Khi một đề nghị được gửi đến người dùng liên quan đến cả các mặt hàng của họ lẫn các mặt hàng của bên đối tác, việc trao đổi sẽ diễn ra khi người dùng chấp nhận đề nghị đó trên điện thoại (sau khi đã chấp nhận trên máy tính).
- Các đề nghị đang được đưa ra:
- Khi người dùng gửi một đề nghị cho ai đó bao gồm các mặt hàng của chính họ, trong lúc họ đang chuẩn bị xác nhận đề nghị đó trên ứng dụng di động, giao dịch trao đổi sẽ được thực hiện. Việc xác minh xác nhận từ điện thoại di động của người dùng ở phía bot được xử lý thông qua cơ chế chấp nhận giao dịch tự động.
- Tương tự như Thuật toán số 4, ngoại trừ việc trong quá trình hoán đổi đề nghị gửi đi, hệ thống sẽ trước tiên thêm các vật phẩm của người dùng vốn đã nằm trong giao dịch, sau đó bổ sung toàn bộ kho vật phẩm của các tựa game được chọn vào phía dưới. Các trò chơi đủ điều kiện để xóa có thể được chọn trong bảng điều khiển quản trị (CS, DOTA, H1Z1, PUBG).
3. Cơ sở hạ tầng bảng điều khiển lừa đảo và các tính năng quản trị
Các mạng lưới lừa đảo được vận hành giống như các doanh nghiệp SaaS hợp pháp. Bảng điều khiển quản trị của chúng bao gồm các tính năng mạnh mẽ, đa luồng, được thiết kế để thực hiện việc đánh cắp dữ liệu và kiểm soát một cách nhanh chóng:
- Bảng nhật ký chi tiết hiển thị các SteamID đang hoạt động trong quá trình trao đổi: 'SteamID', 'Kho ($)', 'Thời gian còn lại trước khi phiên trao đổi hết hạn', 'Số lượt trao đổi', 'Thuật toán hoạt động', 'Bộ lọc giá', 'Thời gian bắt đầu phiên trao đổi', 'Ghi chú', 'Hành động'.
- Các tính năng quản lý người dùng: tạm dừng, tiếp tục, xóa, cập nhật liên kết giao dịch.
- Bộ lọc ngưỡng giá tối thiểu tính bằng USD (các giao dịch có tổng giá trị vật phẩm dưới ngưỡng này sẽ không được trao đổi, nhằm tránh lãng phí thời gian cho các vật phẩm có giá trị thấp). Tùy chọn này có thể truy cập tại tab “Cài đặt”. Giá của CS, DOTA, H1Z1 và PUBG được cập nhật hàng ngày từ 5:00 sáng đến 7:00 sáng.
- Cập nhật liên kết giao dịch theo cách thủ công nếu người dùng thay đổi URL giao dịch của mình.
- Cung cấp tính năng điều khiển bot (bắt đầu, dừng, khởi động lại).
- Trình duyệt Steam tích hợp sẵn (phần mở rộng trả phí).
- Và còn nhiều tính năng khác nữa...

Gói lừa đảo đặc biệt 'maFile'
Ngoài ra còn có một gói tấn công riêng nhắm vào các tệp maFiles (tệp xác thực trên thiết bị di động). Cơ chế chính của phương thức này bao gồm việc thu thập mã SMS, chờ hết thời gian chờ 2 ngày, xóa sạch các giao diện và chiếm quyền kiểm soát hoàn toàn tài khoản.

Nạn nhân thực hiện xác thực trên một trang web lừa đảo bằng tên người dùng và mật khẩu của mình (được xác thực theo thời gian thực). Sau đó, một hộp thoại yêu cầu nhập mã SMS (thay thế cho Steam Guard) sẽ xuất hiện, hiển thị hai chữ số cuối của số điện thoại mà tin nhắn SMS đã được gửi đến. Ngay khi mã SMS hợp lệ được nhập vào, bảng điều khiển quản trị sẽ tự động tạo ra một maFile. Với tệp này, những kẻ lừa đảo có thể tạo mã xác thực hai yếu tố (2FA) của Steam Guard và thực hiện giao dịch trực tiếp. Tuy nhiên, tệp maFile mới được tạo này sẽ bị áp dụng hạn chế giao dịch trong 2 ngày (thời gian giữ): bất kỳ giao dịch nào được khởi tạo trong vòng 2 ngày đầu tiên kể từ khi tạo tệp maFile sẽ bị giữ lại trong 48 giờ và chủ sở hữu có thể hủy bỏ giao dịch đó.
Ngay khi tệp maFile mới được tạo ra trong bảng điều khiển của kẻ lừa đảo, ứng dụng xác thực trên điện thoại di động cũ của nạn nhân sẽ bắt đầu tạo ra các mã không hợp lệ, mặc dù đối với nạn nhân, ứng dụng này dường như vẫn hoạt động hoàn toàn bình thường. Nội dung tin nhắn SMS mà người dùng nhận được như sau: "Mã để vô hiệu hóa hoặc di chuyển ứng dụng Authenticator là: 13204". Bảng điều khiển quản trị còn cung cấp các tùy chọn để tải xuống tệp maFile, kiểm tra tính hợp lệ của tệp, tạo mã xác thực hai yếu tố (2FA) (tương tự như Steam Desktop Authenticator - SDA), khởi tạo một đề nghị bao gồm tất cả các vật phẩm trong kho chỉ bằng một nút bấm, hoặc thực thi một đề nghị tự động với thời gian giữ lại 2 ngày ngay sau khi tạo tệp maFile. Hơn nữa, với giấy phép tự động bỏ qua lừa đảo, bảng điều khiển sẽ mở khóa các tính năng “tự động lừa đảo” và chiếm quyền kiểm soát tài khoản chỉ bằng một cú nhấp chuột. Để thuận tiện, một đồng hồ đếm ngược trực quan sẽ theo dõi thời gian giữ lại còn lại ngay bên cạnh tệp maFile.
3b. Phương pháp vận hành
1) Chống lại hành vi đánh cắp da:
- Quá trình rút dữ liệu chậm trễ: Chờ 2 ngày sau khi tạo maFile, sau đó gửi đề nghị giao dịch đến tài khoản đích của bạn (chỉ cần nhấn một nút trong bảng điều khiển quản trị là tất cả các skin sẽ được gửi đến liên kết giao dịch đích). Điều kiện để thành công: nạn nhân không được thay đổi số điện thoại hoặc mật khẩu trong khoảng thời gian 2 ngày này (vì việc đó sẽ khiến maFile trong bảng điều khiển mất hiệu lực).
- Đề nghị tự động ngay lập tức: Gửi một đề nghị tự động chứa tất cả các mặt hàng trong kho đến liên kết giao dịch mục tiêu ngay sau khi tệp maFile được tạo ra. Đừng chấp nhận đề nghị này ngay lập tức để các mặt hàng không biến mất khỏi tài khoản của nạn nhân quá sớm. Chỉ cần đợi 2 ngày rồi mới chấp nhận đề nghị đó. Với phương pháp này, việc thay đổi mật khẩu hoặc liên kết một ứng dụng xác thực di động mới sẽ không làm gián đoạn giao dịch, tuy nhiên nếu nạn nhân cập nhật ứng dụng xác thực, thời gian giữ sẽ được đặt lại, yêu cầu phải đợi thêm 2 ngày nữa. Điều kiện để thành công: nạn nhân không được hủy thủ công đề nghị giao dịch đang chờ xử lý trong khoảng thời gian giữ 48 giờ.
2) Tấn công nhằm vào việc đánh cắp tài khoản (lừa đảo trực tuyến):
- Bán hàng trực tiếp qua tài khoản: Bán tài khoản đã được nạp sẵn tệp maFile. Sau khi tạo tệp maFile, nạn nhân sẽ ít nghi ngờ có hành vi gian lận hơn so với các vụ lừa đảo qua email truyền thống, vốn thường khiến tài khoản bị khóa ngay lập tức bằng cảnh báo “Red Sign”. Do đó, những kẻ lừa đảo có nhiều thời gian hơn để bán lại tài khoản trên các thị trường. Tuy nhiên, luôn tồn tại rủi ro rằng nạn nhân sẽ cố gắng đăng nhập từ một trình duyệt/máy tính mới và tạo lại tệp maFile trên điện thoại của họ, hoặc đặt lại mật khẩu.
- Tự động lừa đảo (cần có giấy phép lừa đảo): Sau khi tệp maFile được thu thập, tài khoản sẽ tự động được đưa vào hàng đợi để tiến hành quá trình tách thông tin đăng nhập tự động và bị khóa bằng hình thức cấm cộng đồng. Hành vi lừa đảo kết hợp với việc tạo tệp maFile chỉ nhắm mục tiêu và tách thông tin đăng nhập từ Steam Guard trên thiết bị di động.
- Lừa đảo qua một cú nhấp chuột (yêu cầu có giấy phép lừa đảo): Áp dụng lệnh cấm trong cộng đồng và kích hoạt việc tự động thu hồi thông tin đăng nhập theo lệnh.
Ngoài ra, bot này có thể tích hợp với tính năng phân tích cookie của OPSkins (nếu có giấy phép) và xác thực 2FA. Hệ thống nền tảng được thiết kế theo mô hình đa luồng và có khả năng xử lý vô số tài khoản mỗi giây.
4. Cấu trúc của sự lừa dối
Vụ lừa đảo này thực sự diễn ra như thế nào? Một người dùng trẻ nhận được một liên kết trên Steam (tên miền này có thể ngụy trang dưới dạng một giải đấu, một đợt airdrop hoặc một trang web trao đổi skin). Trang web này có nút xác thực và giao diện đăng nhập rất tinh vi: một cửa sổ pop-up giả mạo dạng "trình duyệt trong trình duyệt" hiển thị chính xác "tên miền chính thức của Steam" (sử dụng about:blank (các thủ thuật hoặc cửa sổ tùy chỉnh để che giấu URL lừa đảo thực sự). Hoặc, thay vì hiển thị một lớp phủ cửa sổ, nó sẽ mở ra một trang đăng nhập Steam toàn màn hình được sao chép y hệt, được lưu trữ trên một tên miền giả mạo. Đứa trẻ tiến hành xác thực trực tiếp bằng cách nhập tên người dùng, mật khẩu và mã Steam Guard. Và thế là xong. Không có gì xảy ra — trang lừa đảo hoặc chuyển hướng người dùng đến một nơi khác, hoặc đơn giản là hiển thị lại biểu mẫu đăng nhập.

4a. Nhưng thực ra đằng sau hậu trường đã xảy ra chuyện gì?
Trên máy chủ của kẻ tấn công, một phiên làm việc trực tiếp được khởi tạo ngay sau khi xác thực — về cơ bản là thiết lập một phiên tài khoản có đầy đủ quyền truy cập. Sau đó, tập lệnh ngay lập tức yêu cầu khóa “API” cho tài khoản đó (thông qua steamcommunity.com/dev/apikey). Sau đó, những kẻ lừa đảo sẽ đưa các trình duyệt không giao diện tích hợp vào các phiên làm việc đang hoạt động, cùng với các công cụ tự động hóa để gửi thư rác tự động, đóng các phiếu hỗ trợ và nhiều hoạt động khác.
Để thực hiện hoạt động này, bọn lừa đảo cần có các tài khoản bot sẵn sàng sử dụng, có quyền giao dịch hoạt động và không bị giới hạn bởi cộng đồng. Đây là những tài khoản được đăng ký hàng loạt tự động (đã được nạp sẵn chính xác 5 đô la, đã tồn tại được 14 ngày để mở khóa chức năng giao dịch). Đúng vậy, chúng được đăng ký hoàn toàn tự động bằng phần mềm đăng ký. Tất nhiên, Steam nhận thấy và phát hiện các đăng ký này (ngay cả khi sử dụng proxy); hệ thống này hoàn toàn nhận biết được các mẫu hoạt động do phần mềm điều khiển — các tài khoản được nạp chính xác 5 đô la để gỡ bỏ giới hạn, với số tiền này hoàn toàn không được sử dụng. Sau khi mua, các tài khoản này được kết nối với bảng điều khiển lừa đảo. Từ thời điểm đó trở đi, toàn bộ cuộc tấn công hoạt động gần như hoàn toàn thông qua các yêu cầu API thô. Ngoại lệ duy nhất là việc bán các vật phẩm bị đánh cắp: thông thường, họ truy cập trình duyệt bằng tay, liệt kê các skin, chuyển tiền và rút tiền (mặc dù một số người tuyên bố đã đạt được tự động hóa hoàn toàn từ đầu đến cuối, trong đó một bot được cho là liệt kê các skin, thực hiện bán hàng và tự động thanh toán cho nhân viên, người gửi thư rác và người điều khiển lưu lượng truy cập).
Quá trình xác thực bắt nguồn từ một IP hoàn toàn mới và phiên do phần mềm tạo ra đến từ nhóm lưu trữ tĩnh/ISP—chủ yếu là Ihor. Dữ liệu và tệp được bảo quản của PhishDestroy từ một sản phẩm như vậy hiển thị nhiều địa chỉ bị quá tải ngẫu nhiên: một số IP Ihor liên tiếp, bao gồm các địa chỉ kết thúc .156, .157 và .158 và mỗi địa chỉ thực hiện hơn 1.000 phiên bị tấn công hoạt động cùng một lúc. Đây không phải là ước tính bên ngoài; nó đến từ cơ sở hạ tầng được kiểm tra trong tệp sản phẩm. Sau đó, một kế hoạch riêng biệt đã xuất hiện ở phía bot nhận: một bot nhận được một khe IP; việc thay thế bot vào vị trí đó sẽ giữ lại địa chỉ, gán địa chỉ đó một cách hiệu quả trong khoảng một tháng. Tuy nhiên, thông tin đăng nhập máy chủ vẫn có thể tạo khóa API và phiên song song không xác định. Đó có phải là hành vi bình thường của người chơi?


Valve bảo vệ giấy phép. Không phải tài khoản.
Hai người cố gắng chơi từ một tài khoản là trường hợp khẩn cấp. Một IP Ihor chứa 1.000 phiên bị tấn công đang hoạt động rõ ràng là không.
Quy tắc riêng của Steam cho biết việc chơi đồng thời trên một tài khoản không được hỗ trợ: người dùng đầu tiên cuối cùng sẽ nhận được “Vé ID người dùng Steam không hợp lệ” và phải đăng nhập lại. Một thiết bị không được nhận dạng riêng biệt cần có mã Steam Guard.
Trong cơ sở hạ tầng được ghi lại, một IP Ihor đồng thời tổ chức 1.000 phiên bị tấn công đang hoạt động để tạo khóa, giám sát tài khoản và hủy hoặc thay thế các giao dịch. Steam đã không thu hồi hàng loạt nhóm duy nhất đó hoặc buộc chủ sở hữu phải thực hiện xác thực lại một cách rõ ràng.
Chính xác thì điều gì không đáng được bảo vệ—khoảng không quảng cáo, tin nhắn riêng tư, hồ sơ hoặc mọi người bạn tiếp xúc với thư rác lừa đảo?
Phản hồi tối thiểu là hiển nhiên: khi một tài khoản Hoa Kỳ đã biết đột nhiên nhận được phiên lưu trữ song song từ một IP đã có 1.000 tài khoản bị xâm nhập, hãy thu hồi phiên đó, khóa API mà nó đã tạo và các xác nhận của nó. Thay vào đó, phiên MITM có thể đọc vô thời hạn cuộc trò chuyện bên cạnh chủ sở hữu và kiểm soát các giao dịch. Việc chia sẻ giấy phép bị gián đoạn; tín hiệu tiếp quản được chấp nhận và sự mất mát sẽ được chuyển lại cho nạn nhân.
Hơn nữa, trên Steam, khóa phiên làm việc (API) của bạn vẫn tồn tại vô thời hạn. Ngay cả khi bạn xóa hoặc thay đổi nó theo cách thủ công, phiên làm việc của bạn sẽ tự động tạo lại khóa này khi có bất kỳ hoạt động nào diễn ra ở chế độ nền (chẳng hạn như kiểm tra tình trạng phiên làm việc, định giá kho đồ hoặc các kiểm tra định kỳ dựa trên bộ đếm thời gian — những hoạt động mà các bảng điều khiển lừa đảo thực hiện hàng nghìn lần). Quyền truy cập phiên làm việc liên tục này đảm bảo rằng những kẻ lừa đảo có thể theo dõi tài khoản theo thời gian thực trước khi người dùng phát hiện ra. Rất hiếm khi người dùng nhận ra điều này: thông thường, một khi họ bị lừa đảo, phiên làm việc của họ cuối cùng sẽ hết hiệu lực hoặc bị loại bỏ. Nhưng nếu nạn nhân chỉ xóa hoặc thay đổi khóa API của họ, tập lệnh sẽ ngay lập tức tạo lại khóa đó bằng cách sử dụng phiên làm việc đang hoạt động.
Các bot là những tài khoản được đăng ký hàng loạt với số dư 5 đô la. Thị trường này rất rộng lớn và sự cạnh tranh gay gắt đến mức các tài khoản này được bán với giá gần như bằng chi phí ban đầu là 5 đô la. Ví dụ, Steam rõ ràng nhận thấy rằng điện thoại của một đứa trẻ — phiên hoạt động chứa trình xác thực Steam Guard — đang ở Mỹ; hệ thống cũng nhận thấy máy tính và trình duyệt của đứa trẻ đó cũng ở Mỹ. Đồng thời, hệ thống cũng phát hiện một phiên hoạt động bắt nguồn từ Nga hoặc Hà Lan (nhà cung cấp Ihor (đã từng là trung tâm chính trong một thời gian dài, vì nơi đây tập trung rất nhiều các địa chỉ IP cụ thể này).
Đúng vậy, vụ trộm đã diễn ra trên quy mô lớn. Steam không đưa ra bất kỳ bình luận nào. Khi các em nhỏ gửi thư đến bộ phận hỗ trợ, Steam thậm chí còn không hướng dẫn các em thay đổi mật khẩu; thay vào đó, bộ phận hỗ trợ chỉ gửi những câu trả lời sáo rỗng, chung chung rằng các skin đã biến mất và đó “không phải là vấn đề của chúng tôi”. Sau đó (khoảng năm 2021–2022), những kẻ lừa đảo bắt đầu tự động đóng các phiếu yêu cầu hỗ trợ: khi một đứa trẻ mở một phiếu yêu cầu, kịch bản tự động của bảng điều khiển sẽ ngay lập tức đóng nó lại. Các em nhỏ tin rằng đó là bộ phận hỗ trợ của Steam đang từ chối các trường hợp của mình. Thực tế không phải vậy. Nhưng về cơ bản, Steam đã đứng nhìn và để điều đó xảy ra.
Sự đạo đức giả của Steam và các bản cập nhật “chống lừa đảo” của nền tảng này thật đáng kinh ngạc, đặc biệt khi xét đến lượng dữ liệu khổng lồ mà Steam lưu trữ: nền tảng này theo dõi quốc gia, lịch sử địa chỉ IP và dấu vân tay thiết bị. Steam đã cố tình che giấu thực tế rằng các tài khoản đang bị xâm nhập một cách chủ động. Hơn nữa, đã xảy ra các vụ việc mà Steam áp đặt lệnh cấm hàng loạt đối với các tài khoản của nạn nhân những người bị phát hiện đang trong các phiên swap đang hoạt động. Chà, làm tốt lắm, Steam! Steam đã khóa các tài khoản nạn nhân chỉ vì họ dùng chung địa chỉ IP proxy với các phiên khác, thay vì, ví dụ như, ngắt các phiên truy cập trái phép đó. Và khi các nạn nhân liên hệ với bộ phận hỗ trợ để kháng cáo lệnh cấm, bộ phận này lại giả vờ không biết gì, tỏ ra như không nhìn thấy hay nắm được thông tin gì. Nhưng chúng ta biết họ nhìn thấy tất cả mọi thứ: các thiết bị của bạn, ID phần cứng, nhật ký giao dịch, lịch sử thay đổi, mật khẩu trước đây, số điện thoại, email, và chính xác thời điểm cũng như thiết bị nào đã thực hiện các thay đổi đó (đây là phần hài hước nhất: Steam biết khi nào một tài khoản bị chiếm quyền điều khiển — hệ thống ghi lại chính xác ID thiết bị, dấu thời gian và địa chỉ IP của kẻ tấn công).
Bất thường hiện rõ. Câu trả lời vẫn là văn bản soạn sẵn.
Bộ phận hỗ trợ không thiếu tín hiệu. Hồ sơ tài khoản cho thấy thiết bị cục bộ đã xác minh, một phiên đồng thời từ máy chủ nước ngoài, các thay đổi giao dịch lặp lại và thời điểm chính xác của vụ trộm. Tuy vậy, câu trả lời soạn sẵn bỏ qua toàn bộ dữ liệu này, đổ lỗi cho “lỗi người dùng hoặc phishing”, từ chối khôi phục và đóng phiếu. Đó là lựa chọn không hành động, không phải thiếu bằng chứng.

4b. Ảo giác “giữ hàng để bán”
Vậy là, một đứa trẻ hoảng sợ đã gửi thư cho bộ phận hỗ trợ của Steam: "Aaa, cứu với, skin của tớ bị đánh cắp rồi! Tớ định gửi chúng cho bạn, hoặc một người buôn bán, hoặc một trang web giao dịch, nhưng chúng lại chuyển vào một tài khoản hoàn toàn khác với biệt danh và ảnh đại diện y hệt, chứ không phải tài khoản mà tớ đã đồng ý trong giao dịch!"


Chuyện này thực sự đã xảy ra như thế nào?
Thực tế, kẻ lừa đảo không chiếm đoạt giao dịch ngay lập tức. Trên trình duyệt, bạn xem lại đề nghị giao dịch ban đầu, nhấp vào “xác nhận” — trao đổi từng mặt hàng một, hoặc gửi đến tài khoản đã được xác minh của bạn bè. Bạn kiểm tra lại các chi tiết và thấy mọi thứ đều khớp. Tuy nhiên, trong khoảng thời gian ngắn ngủi giữa lúc bạn chấp nhận giao dịch trên máy tính và mở điện thoại để xác nhận — đó chính là lúc bot của kẻ lừa đảo, được sao chép với cùng tên và ảnh đại diện, hủy bỏ giao dịch hợp lệ và gửi đi giao dịch của chính nó.
Đúng vậy, trên màn hình điện thoại, bạn đang nhìn thấy giao dịch đã bị hoán đổi. Ban đầu, nó hiển thị các vật phẩm bạn gửi đi, nhưng ở phía dưới, bạn hoàn toàn không nhận được bất cứ thứ gì đổi lại. Và người dùng bỏ qua các cảnh báo vì họ đã xác minh mọi thứ trên máy tính của mình. Sự tinh vi về mặt tâm lý của chiêu lừa đảo này và sự dễ bị tổn thương của người dùng thật đáng kinh ngạc, đặc biệt là khi các nạn nhân hoàn toàn tin rằng họ đang thực hiện một giao dịch an toàn. Tuy nhiên, các máy chủ của Steam ghi nhận một phiên giao dịch, được tạo ra từ vài tuần hoặc vài tháng trước từ một địa chỉ IP hoàn toàn khác, hủy bỏ giao dịch đang diễn ra và ngay lập tức khởi tạo và chấp nhận một giao dịch mới — đồng thời coi đó là một giao dịch hoàn toàn bình thường và hợp pháp. Trông có vẻ rất hợp pháp, phải không?
Tôi muốn nhấn mạnh rằng, từ rất lâu trước khi Steam tung ra những bản cập nhật vụng về và kém hiệu quả, các trang web giao dịch của bên thứ ba đã chủ động đứng ra giải quyết vấn đề. Họ coi trọng danh tiếng của mình, và có lẽ họ chỉ đơn giản là cảm thấy thương xót cho những đứa trẻ bị lừa đảo. Chẳng hạn, trang web tradeit.gg đã triển khai một hệ thống mà nếu đề nghị giao dịch chính thức của họ bị hủy, một cảnh báo "CANCELED" khổng lồ sẽ hiện lên trên màn hình người dùng. Đây là một giải pháp thực sự, và đó là lý do chúng tôi công nhận họ là những người tiên phong đã thực sự cố gắng làm điều gì đó. Vậy, một trang web bên ngoài sử dụng API API của Steam có thể phát hiện giao dịch trao đổi theo thời gian thực, nhưng chính Steam lại không thể? Hay họ chỉ đơn giản là từ chối chấm dứt một phiên truy cập trái phép mà rõ ràng không có bất kỳ mối liên hệ nào với người dùng hợp pháp? Đúng vậy, các phiếu hỗ trợ của Steam liên tục khẳng định: 'Vật phẩm của bạn đã biến mất, chúng tôi không thể giúp được', và các bot nhận vật phẩm của kẻ lừa đảo hiếm khi bị cấm (và nếu có, thì cũng là rất lâu sau đó). Ngay cả sau khi cơ chế tạm giữ giao dịch được áp dụng, tỷ lệ cấm trung bình đối với các bot lừa đảo đang hoạt động (các biện pháp khóa tài khoản cuối cùng mang lại lợi ích cho nền kinh tế của Steam thay vì trả lại vật phẩm cho nạn nhân) vẫn dao động quanh mức 15–25% vào những thời điểm cao điểm. Trong khi đó, nhà cung cấp dịch vụ lưu trữ nơi các bot này hoạt động vẫn Ihor, và các phiên truy cập tự động này chưa bao giờ sử dụng các proxy luân phiên dành cho người dùng cá nhân hay di động.
4c. Bằng chứng về cơ sở hạ tầng tĩnh
Chúng tôi có thể chứng minh điều này. Như các bạn đã biết, PhishDestroy là một dự án chống lừa đảo (anti-phishing) mang tính cách mạng. Chúng tôi đã tràn ngập các biểu mẫu lừa đảo bằng các cụm từ hạt giống giả trên quy mô lớn để làm cạn kiệt khả năng tải và xử lý của máy chủ của họ. Đây thực sự là nơi chúng tôi bắt nguồn ý tưởng này: Steam áp đặt giới hạn tần suất đăng nhập cho mỗi địa chỉ IP. Nhiều năm trước, chúng tôi đã thực hiện điều này bằng cách sử dụng các proxy công cộng miễn phí, gửi vô số lần đăng nhập không hợp lệ hoặc nhắm vào các tài khoản được bảo vệ bằng Steam Guard qua email. Cuối cùng, Valve bắt đầu chặn những nỗ lực này, và vì chúng tôi không mua các mạng proxy thương mại, nên theo thời gian, phương pháp này tỏ ra không còn khả thi. Tuy nhiên, như chúng tôi nhận ra bây giờ, phương pháp này có thể đã gây ra sự gián đoạn lớn, nhưng theo logic lệch lạc của Valve, việc can thiệp vào hoạt động của những kẻ lừa đảo lại bị coi là 'vi phạm đạo đức'.
Thông qua các cuộc thử nghiệm chịu tải đối với các cổng đăng nhập của những kẻ lừa đảo — khiến hệ thống xác thực của chúng ngừng hoạt động hoàn toàn trong nhiều giờ — chúng tôi đã xác nhận rằng chúng không sử dụng các mạng proxy dân dụng quy mô lớn (với hàng triệu địa chỉ IP). Thay vào đó, chúng dựa vào các proxy tĩnh và dịch vụ lưu trữ VPS giá rẻ. Cụ thể, cấu hình của chúng phân bổ chính xác 1 bot cho 1 địa chỉ IP, và những địa chỉ IP đó hoàn toàn thuộc về các máy chủ VPS của Ihor.
Tóm lại: Một hiện trường vụ án chưa được phong tỏa
Steam đã chứng kiến tất cả, biết tất cả, nhưng lại chỉ im lặng thay vì hành động để bảo vệ người dùng của mình. Thật là một nền tảng tự xưng rằng an ninh là ưu tiên hàng đầu của mình.
Hơn nữa, một kẻ tấn công đang có phiên trình duyệt hoạt động có thể đồng thời theo dõi tài khoản của bạn, đọc các cuộc trò chuyện hoặc sửa đổi hồ sơ của bạn (ví dụ: dựng lên một thông báo “VAC Ban” giả mạo) để khiến bạn hoảng loạn và nhanh chóng chuyển tất cả vật phẩm của mình cho một người bạn hoặc một tài khoản phụ “an toàn” — từ đó đẩy bạn thẳng vào bẫy trao đổi. Đúng vậy, chúng có thể chủ động đọc các cuộc trò chuyện riêng tư của bạn với bạn bè và xem các tệp phương tiện của bạn theo thời gian thực ngay bên cạnh bạn. Rõ ràng, Steam coi các phiên song song từ các quốc gia hoàn toàn khác nhau là hành vi tiêu chuẩn đối với một nền tảng trò chơi (có lẽ với lý do rằng vì tính năng Chia sẻ gia đình tồn tại, nên “không sao nếu chúng ăn cắp, miễn là chúng không chơi CS:GO đồng thời”).
5. Cạm bẫy “API”: Chỉ thay đổi mật khẩu là chưa đủ
Ngay cả khi bạn đã thay đổi mật khẩu nhưng lại quên thu hồi khóa API đang hoạt động, những kẻ lừa đảo vẫn có thể chiếm đoạt tài sản của bạn. Đúng vậy, nếu không có phiên làm việc đang hoạt động, tập lệnh của chúng sẽ không thể truy cập vào hồ sơ của bạn hay tự động chấp nhận các giao dịch nữa. Tuy nhiên, trang web chính thức của Steam API vẫn cho phép chúng thực hiện những hành động quan trọng nhất: theo dõi hoạt động tài khoản của bạn và hủy các giao dịch đang chờ xử lý (thông qua CancelTradeOffer).
Chỉ cần có khóa “API” của bạn, bot sẽ ngay lập tức phát hiện và hủy giao dịch hợp lệ của bạn, đồng thời lập tức gửi một đề nghị giả mạo từ tài khoản của chính nó (chỉ đến liên kết giao dịch của bạn). Từ thời điểm đó, skript chỉ còn việc chờ đợi. Nó không thể nhấp vào nút "Xác nhận" thay cho bạn. Toàn bộ chiêu lừa đảo này dựa vào việc bạn mở ứng dụng di động và tự nguyện xác nhận giao dịch đã bị hoán đổi trong Steam Guard. Và nó đã hoạt động hoàn hảo.
Có một điểm kỹ thuật quan trọng cần lưu ý: nếu chỉ có khóa “API” (và không có phiên hoạt động), tập lệnh không thể chèn giao dịch trực tiếp vào các thông báo xác nhận của Steam Guard. Tập lệnh phải gửi một đề nghị giao dịch mới. Điều này có nghĩa là bạn phải nhấp thủ công vào “Chấp nhận giao dịch” trên máy tính của mình trước, sau đó đề nghị giao dịch mới sẽ xuất hiện trong ứng dụng Steam Guard.
Người ta có thể nghĩ rằng bước bổ sung này sẽ làm giảm tỷ lệ thành công của vụ lừa đảo — xét cho cùng, khi chấp nhận một giao dịch mới từ người lạ, Steam sẽ hiển thị những cảnh báo rõ ràng (“Bạn không phải là bạn bè”, “Tài khoản này đã bị báo cáo”). Tuy nhiên, những kẻ lừa đảo đã lợi dụng tâm lý con người và phản xạ tự nhiên. Vì chính nạn nhân là người đã chủ động đề xuất giao dịch ban đầu, nên họ đã sẵn sàng về mặt tâm lý để chia tay với các vật phẩm của mình. Khi thấy giao dịch đột ngột bị hủy và ngay lập tức có một giao dịch mới xuất hiện với các vật phẩm, biệt danh và ảnh đại diện hoàn toàn giống hệt, họ đã cho rằng: 'Trang web bị giật và đã tạo lại lệnh giao dịch.'
Người dùng đã vô thức nhấp qua các cảnh báo của Steam một cách máy móc, chấp nhận giao dịch giả mạo và xác nhận giao dịch đó trên điện thoại của mình. Chiêu lừa đảo này thành công không phải nhờ vượt qua hệ thống bảo mật Steam Guard, mà là nhờ lợi dụng thói quen lười biếng của con người.
6. Phán quyết: Đồng lõa có chủ đích
Thông điệp chính của chúng tôi vẫn là: chúng tôi xin gửi lời cảm ơn đặc biệt đến Valve và đội ngũ hỗ trợ của họ, những người đã thấy việc “không nhìn thấy gì và không biết gì” là vô cùng thuận tiện.

Họ rất thích viện cớ rằng về mặt kỹ thuật, họ thiếu công cụ hoặc khả năng để hỗ trợ. Nhưng thực tế lại hoàn toàn khác. Để khôi phục một tài khoản bị chiếm quyền, bộ phận hỗ trợ thực ra không cần đến một mã CD cổ lỗ sĩ, bám bụi từ mười năm trước. Steam thu thập một loạt các thông số khác mà họ cố tình bỏ qua trong các tranh chấp về khôi phục tài khoản. Chúng ta đang nói đến mã định danh thiết bị duy nhất của bạn. Đây không phải là một HWID đơn thuần, số sê-ri ổ cứng hay phiên bản BIOS — mà là một dấu vân tay phần cứng duy nhất mà Steam thu thập, có thể ở cùng cấp độ nhân hệ điều hành/hệ thống sâu như hệ thống chống gian lận VAC của họ.
Vì vậy, khi Valve từ chối khôi phục tài khoản của bạn chỉ vì bạn “thiếu mã CD”, đó không phải là một hạn chế về mặt kỹ thuật. Đó là một chiến lược kinh doanh. Đó là mong muốn buộc bạn phải mua lại toàn bộ các trò chơi của mình, đồng thời là sự từ chối thẳng thừng việc trao lại quyền kiểm soát kho skin có giá trị cao.
Điều đó là trái với đạo đức, nhưng lại mang đậm “phong cách Steam”. Điều này cũng áp dụng cho hệ thống hỗ trợ của họ — một bộ phận dịch vụ khách hàng rẻ tiền, được thuê ngoài, với các chính sách nội bộ được thiết kế nhằm tránh cung cấp sự trợ giúp thực sự hoặc thậm chí là sự lịch sự cơ bản. Mọi thứ đều bị thu hẹp lại thành những câu trả lời sao chép-dán theo kịch bản sẵn và việc đơn phương đóng các phiếu yêu cầu hỗ trợ.
Nhưng Steam hoàn toàn không có vấn đề gì với điều đó.
7. Câu hỏi mà Quốc hội phải đặt ra cho Valve

Đừng hỏi về thẻ bóng chày. Theo dõi tiền và sổ cái.
Nếu Valve xuất hiện trước Quốc hội hoặc cơ quan quản lý, thì sự tương tự không phải là bằng chứng. Yêu cầu những câu trả lời có thể kiểm chứng, có thể kiểm chứng được về giá trị mà nó cố định, những nạn nhân mà nó từ chối khôi phục và các biện pháp kiểm soát mà nó chọn để thực thi.
Giá trị của người chơi bị khóa là bao nhiêu?
Có bao nhiêu vật phẩm CS2 và Dota nằm trong các tài khoản bị cấm giao dịch hoặc cộng đồng? Bao nhiêu phần trăm nguồn cung lưu thông và chúng đại diện cho giá trị thị trường nào, được chia nhỏ theo năm, loại hạn chế, độ hiếm của vật phẩm và thời gian đóng băng?
Nhu cầu:Tổng số, phương pháp, nhóm tuổi, kiểm toán độc lập và tiết lộ có thể kiểm tra được hàng tồn kho bot bị cấm. Nếu các số liệu bác bỏ cáo buộc, hãy công bố chúng.
Tại sao bằng chứng lại bị che giấu?
Khi khoảng không quảng cáo hoặc hồ sơ trở thành không công khai sau khi bị hạn chế, mục đích bảo mật đó phục vụ mục đích gì? Chính sách hiển thị có thay đổi vào khoảng năm 2020 không và tại sao lại ẩn sổ cái thay vì hiển thị cảnh báo công khai nổi bật tương tự như thông báo VAC?
Nhu cầu:Lịch sử chính sách, lý do nội bộ, quy tắc truy cập và đường dẫn khiếu nại.
Tại sao đường ống bot không dừng lại khi sinh ra?
Bản thân Steam cho biết những người dùng độc hại thường vận hành các tài khoản giả và sử dụng ngưỡng 5 USD. Điều gì phát hiện đăng ký tự động, cung cấp điện thoại và trình xác thực, cấp tiền ở ngưỡng chính xác, không có hoạt động trò chơi, không hoạt động lâu, sau đó các luồng vật phẩm giống như máy?
Nhu cầu:Tỷ lệ dương tính giả và âm tính giả—và liệu lệnh cấm xảy ra trước khi tài khoản có giá trị hay chỉ sau khi các mặt hàng có giá trị được chuyển đến.
Liệu “sự trùng lặp” có còn là một lý do đáng tin cậy?
Cơ sở lý luận về sự trùng lặp bắt nguồn từ các hoạt động khôi phục và các câu chuyện hỗ trợ lạm dụng từ giữa những năm 2010. Một mặt hàng hiện đại có hồ sơ duy nhất, chuỗi chuyển giao và lưu giữ thương mại đã biết. Tại sao việc thu hồi cùng một mặt hàng đó từ một người nhận bất hợp pháp đã được chứng minh và chuyển nhượng lại nó cho người nắm giữ trước đó đã được xác minh sẽ tạo ra một bản sao? Mục thứ hai xuất hiện ở bước chính xác nào vào năm 2026?
Nhu cầu:Lịch sử chính sách kể từ năm 2014, phần giải thích kỹ thuật có thể tái tạo và số lượng sự cố trùng lặp thực tế do khôi phục gây ra kể từ năm 2019.
Theo thẩm quyền nào thì vật phẩm đó được cố định?
Valve coi giao diện là tài sản, giấy phép hay chỉ đơn thuần là quyền cơ sở dữ liệu? Điều khoản hợp đồng và lý thuyết pháp lý nào cho phép bất động vĩnh viễn sau khi bị trộm trong khi từ chối bồi thường cho chủ sở hữu trước đó đã được xác minh? Tài sản thu hồi được từ kẻ trộm không trở thành doanh thu của cảnh sát; tại sao tài sản kỹ thuật số tương đương vẫn nằm dưới sự kiểm soát độc quyền của nền tảng thay vì trả lại cho nạn nhân?
Nhu cầu:Thông báo, tiết lộ bằng chứng, đánh giá của con người, kháng cáo, giới hạn thời gian và quy tắc chính xác chi phối việc xử lý cuối cùng của từng hạng mục.
Lệnh cấm bảo vệ ai—và Valve đã kiếm được bao nhiêu?
Câu hỏi thường gặp chính thức của Valve liệt kê Phí giao dịch Steam 5% cộng với 10% phí dành riêng cho trò chơi đối với CS2 và Dota, do người mua thanh toán khi bán Community Market. Số tiền Steam Wallet không thể rút về ngân hàng hoặc chuyển sang tài khoản khác. Do đó, câu hỏi có thể bảo vệ không phải là liệu Valve có nhận lại được giá danh nghĩa đầy đủ cho mỗi lần bán lại hay không, mà là bao nhiêu tiền vòng kín và doanh thu phí tích lũy được gắn vào một mặt hàng trước khi nó bị khóa—và việc loại bỏ nguồn cung ảnh hưởng như thế nào đến sự khan hiếm và giá cả của mọi thứ còn lại.
Nhu cầu:Phí trọn đời được thu đối với mỗi mặt hàng bị đóng băng sau đó, tỷ lệ can thiệp bồi thường cho nạn nhân và trước khi mất mát, cũng như mô hình về tác động giá của nguồn cung bị đóng băng. Đừng coi lệnh cấm mà không bồi thường là sự giúp đỡ cho nạn nhân.
Valve có bảo vệ giả định về tội lỗi không?
Hạn chế về da không phải là án tù; sự tương tự kiểm tra thủ tục. Nếu Valve hoặc các giám đốc điều hành của nó phải đối mặt với một hình phạt không giải thích được, bằng chứng không được tiết lộ và một kháng cáo danh nghĩa được trả lời bằng “đọc luật”, liệu các luật sư của nó có gọi đó là công lý không? Tuy nhiên, đối với hàng tồn kho có giá trị cao, Valve có thể xuất hiện như người tố cáo, người phân xử và người giám sát giá trị bị đóng băng. Kiểm tra độc lập nào giải quyết xung đột đó?
Nhu cầu:Quy tắc chính xác, hành động bị cáo buộc, tóm tắt bằng chứng, người đánh giá, quyết định hợp lý, báo cáo độc lập và tiết lộ cách xử lý giá trị bị đóng băng.
Tại sao một lời kêu gọi có ý nghĩa lại không thể tiếp cận được?
Phản hồi soạn sẵn và liên kết rộng tới Steam Subscriber Agreement không phải là phát hiện thực tế. Tại sao một người tiêu dùng bình thường có thể bị từ chối cáo buộc và bằng chứng, sau đó phải đối mặt với các rào cản kỹ thuật, pháp lý và tài chính khiến việc thách thức một biện pháp hạn chế tự động hoặc nhầm lẫn trở nên không thực tế?
Nhu cầu:Kháng nghị miễn phí của con người, quyết định bằng ngôn ngữ đơn giản, thời hạn phản hồi, quyền truy cập tranh chấp bên ngoài và số liệu thống kê về lệnh cấm tự động, đánh giá của con người, đảo ngược và trả lời mẫu lặp lại.
Cộng đồng, phục hồi và phiên Valve đã chọn không giết
“Cộng đồng” trong Steam Community là gì?
Sau khi Tổng chưởng lý của New York kiện Valve vào tháng 2 năm 2026, Valve đã xuất bản tuyên bố Hỗ trợ Steam nhắm đến người dùng và gây ra các hiệu ứng đối với người dùng cũng như quy trình công khai. Nhưng khi các quyết định về nền tảng ảnh hưởng đến lượng dữ liệu có giá trị của những người dùng đó, thì “cộng đồng” này có quyền lực chính thức nào—phiếu bầu, lý do, tư vấn chính sách, giám sát hoặc thậm chí là khả năng hiển thị kết quả báo cáo?
Nhu cầu:Xác định quyền quản trị của cộng đồng và xuất bản hồ sơ tham vấn, báo cáo kết quả và cơ chế giám sát người dùng độc lập—hoặc thừa nhận rằng “cộng đồng” là xây dựng thương hiệu chứ không phải đại diện.
Tại sao việc thực thi thông thường kế thừa bí mật VAC?
Việc giữ bí mật các chữ ký phát hiện chống gian lận có thể bảo vệ phương pháp phát hiện. Một hạn chế về cộng đồng hoặc thương mại là khác nhau. Rủi ro bảo mật nào ngăn Valve đặt tên cho quy tắc, dấu thời gian, hành động bị cáo buộc và danh mục bằng chứng? Có bao nhiêu báo cáo của người dùng và báo cáo bot dẫn đến hành động và các biện pháp kiểm soát tính toàn vẹn nào áp dụng cho nhân viên, nhà thầu và tình nguyện viên?
Nhu cầu:Tỷ lệ sai sót và đảo ngược, số liệu thống kê từ báo cáo đến hành động, kiểm tra tính liêm chính độc lập, quy tắc xung đột lợi ích và kết quả kỷ luật tổng hợp.
Việc khôi phục tài khoản có được thiết kế dựa trên bằng chứng mà người dùng khó có thể giữ lại không?
Steam cho biết khóa CD bán lẻ có thể thiết lập quyền sở hữu và khuyên bạn nên giữ nó; nó cũng cho biết điện thoại đã được xác minh sẽ cung cấp các tùy chọn khôi phục bổ sung. Tại sao lại yêu cầu một khóa vật lý có tuổi đời hàng thập kỷ khi Valve có thể lưu giữ các bản ghi thanh toán, lịch sử email và điện thoại, thiết bị và thông tin đăng nhập? PhishDestroy ước tính nội bộ rằng 15–20% người yêu cầu bồi thường không hoàn tất quá trình khôi phục sau yêu cầu như vậy, mặc dù một số vẫn viết thư từ nhà cung cấp lâu đời và máy tính cũng như kiểm soát email hoặc điện thoại. Valve có thể bác bỏ ước tính đó bằng cách công bố dữ liệu của mình.
Nhu cầu:Các nỗ lực, phê duyệt, từ chối và các thủ tục bị bỏ rơi theo loại bằng chứng; kết quả đối với người khiếu nại giữ lại email, điện thoại hoặc thiết bị; và một lời giải thích có thể kiểm tra được về trọng số tín hiệu.
Tại sao trừng phạt nạn nhân thay vì thu hồi phiên thù địch?
Trong cơ sở hạ tầng được kiểm tra, một số IP Ihor liên tiếp—bao gồm các địa chỉ có đuôi .156, .157 và .158—mỗi địa chỉ có hơn 1.000 phiên bị tấn công đang hoạt động trong khi chủ sở hữu vẫn sử dụng các thiết bị đã biết ở nơi khác. Các phiên đó có thể tạo lại các khóa API, chờ đợi, thay đổi giao dịch và đọc trò chuyện song song. Steam Subscriber Agreement đe dọa chấm dứt tài khoản đối với việc ủy quyền IP nhằm ngụy trang nơi cư trú, bao gồm cả “cho bất kỳ mục đích nào khác”. Tại sao proxy máy chủ chứa hàng nghìn tài khoản không liên quan thậm chí không kích hoạt việc thu hồi phiên?
Nhu cầu:Tự động thu hồi phiên lưu trữ, khóa API của nó và các xác nhận khi nó gộp các tài khoản không liên quan trên quy mô lớn; sau đó yêu cầu xác thực lại rõ ràng mà không hạn chế nạn nhân.
Bảy năm, 79 nhân viên Steam và 1,16 triệu giờ danh nghĩa: thất bại hay mô hình kinh doanh?
PhishDestroy có thể chứng minh nhóm hơn 1.000 phiên trên một IP, các địa chỉ liên tiếp tại một nhà cung cấp và các khe IP ổn định riêng biệt để nhận bot. Tuy nhiên, mẫu phía máy chủ không kích hoạt phản hồi rõ ràng: thu hồi phiên lưu trữ, vô hiệu hóa quyền truy cập API của nó và yêu cầu xác thực rõ ràng từ chủ sở hữu. Valve đã thực thi các quy tắc sử dụng đồng thời trong các phiên trò chơi. Tại sao logic rủi ro tương đương không được áp dụng khi một địa chỉ lưu trữ ở Nga nằm giữa chủ sở hữu và Steam trong khi nắm giữ hàng nghìn tài khoản không liên quan?
Một ảnh chụp nhanh tổ chức năm 2021 vô tình bị lộ thông qua vụ kiện chống độc quyền Wolfire vào năm 2024 được cho là đã liệt kê 79 người trong danh mục “Steam” của Valve và tổng lương là 76.446.633 USD—khoảng 968.000 USD cho mỗi nhân viên được liệt kê dưới dạng mức trung bình danh mục, không phải là lương cá nhân. Ảnh chụp nhanh đó không chứng minh rằng 79 kỹ sư bảo mật đã làm việc để hoán đổi phiếu mua hàng, rằng số lượng nhân viên không đổi hoặc tất cả thời gian của nhân viên đều dành cho vấn đề này. Nó thiết lập thang đo Valve phải giải thích.
Gửi: Các nạn nhân của vụ trộm tài sản và đội ngũ pháp lý lừa dối của Valve
Các bạn đã cố gắng thuyết phục cả tòa án lẫn người chơi rằng việc đánh cắp vật phẩm hoàn toàn là lỗi của những “đứa trẻ ngốc nghếch” và kiến trúc nền tảng của các bạn không chịu bất kỳ trách nhiệm nào. Hãy gỡ bỏ lớp mặt nạ doanh nghiệp và giải thích, bằng những lời lẽ đơn giản nhất, tại sao hệ sinh thái lừa đảo tinh vi và siêu lợi nhuận của các bạn lại tồn tại chỉ vì những lỗ hổng trong kiến trúc của Steam. Lừa đảo chỉ đơn thuần là hành động đánh cắp chìa khóa cửa trước. Nhưng thực tế là đằng sau cánh cửa này lại là một bộ điều khiển hầm chứa hoàn toàn không được bảo vệ — đó hoàn toàn là lỗi của các nhà phát triển tại Valve.
Hãy cùng xem xét một số ví dụ tương tự cho mô hình bảo mật của bạn để hiểu được mức độ nghiêm trọng của sự cố này.
1. Bạn không phải là “GitHub” (Câu chuyện cổ tích của nhà phát triển)
Valve biện minh cho việc “API” (Quản lý khóa) thiếu an toàn của mình bằng cách khẳng định rằng Steam là một “nền tảng mở dành cho các nhà phát triển”. Được rồi, hãy so sánh các bạn với GitHub. Điều gì sẽ xảy ra khi bạn cố gắng tạo một Personal Access Token (PAT) trên GitHub?
- Hệ thống yêu cầu bạn nhập lại mật khẩu.
- Hệ thống sẽ yêu cầu bạn nhập mã xác thực hai yếu tố (2FA).
- Điều này bắt buộc bạn phải đánh dấu chọn rõ ràng các quyền phạm vi (phân tách đặc quyền) cho mã thông báo.
- Điều quan trọng là, nó yêu cầu bạn thiết lập ngày hết hạn (TTL) cho mã thông báo.
Vậy Steam làm gì? Chỉ với một cú nhấp chuột, nó âm thầm cấp ra một khóa vô hạn, toàn năng, không cần bất kỳ xác nhận nào, đồng thời trao quyền truy cập đọc/ghi không giới hạn để hủy bỏ và thay thế các đề nghị trao đổi mãi mãi. Các bạn không phải là một nền tảng mở dành cho các nhà phát triển; các bạn chỉ là một cánh cổng mở.
2. Bạn còn tệ hơn cả các dịch vụ trộn tiền điện tử bị trừng phạt (Hội chứng Tornado Cash)
Nếu Steam không phải là một nền tảng dành cho các nhà phát triển, thì có lẽ nó là một sàn giao dịch tài chính? Hãy so sánh nó không phải với các sàn giao dịch chứng khoán hợp pháp, mà với các dịch vụ trộn tiền ảo ngầm và các nền tảng bị trừng phạt mà Bộ Tài chính Hoa Kỳ và FBI đã triệt phá vì tội rửa tiền (chẳng hạn như Tornado Cash, Bitzlato hay Garantex).
Bạn có muốn biết điều trớ trêu nhất là gì không, Gabe? Ngay cả những dịch vụ rửa tiền tiền điện tử bất hợp pháp, bị trừng phạt trên dark web cũng áp dụng các biện pháp bảo mật API tốt hơn cả Steam! Ngay cả các quản trị viên của các dịch vụ trộn tiền ngầm cũng hiểu rằng để tạo ra một khóa API có khả năng quản lý số dư của người dùng, họ phải buộc người dùng nhập mã xác thực hai yếu tố (2FA), xác nhận qua email và liên kết khóa đó với các địa chỉ IP cụ thể. Thế nhưng, Valve — một tập đoàn Mỹ hợp pháp trị giá hàng tỷ đô la — lại cho phép một tập lệnh ẩn chạy trên một máy chủ ở Nga có được quyền truy cập vĩnh viễn, không cần xác nhận vào kho hàng của người dùng trị giá hàng chục nghìn đô la chỉ bằng một cú nhấp chuột. Phải chăng bọn tội phạm mạng thực sự áp dụng các tiêu chuẩn bảo mật cao hơn so với các nhà phát triển được trả lương hàng triệu đô la của các bạn?
3. Thị trường xám đã chứng tỏ mình thông minh hơn cả một tập đoàn trị giá hàng tỷ đô la
Điều hài hước nhất chính là các sàn giao dịch và cá cược skin của bên thứ ba (như OPSkins hay BitSkins ngày xưa) mà Valve đã nhắm đến một cách quyết liệt. Vào năm 2017, họ đã phải đối mặt với chính vấn đề thay thế giao dịch "API" (Đề nghị - Đổi) này. Và bạn có biết họ đã làm gì không? Họ — một nhóm nhỏ các nhà phát triển độc lập không có ngân sách hàng tỷ đô la — đã đơn giản khắc phục vấn đề này chỉ trong vài ngày bằng cách thêm cơ chế xác nhận, từ đó ngay lập tức phá vỡ các mưu đồ lừa đảo.
Trong khi đó, Valve đã dành 7 năm để tiến hành các thí nghiệm trên trẻ em, theo dõi xem người dùng sẽ tiếp tục mua các skin mới để thay thế những skin bị đánh cắp trong bao lâu, và số vốn bất hợp pháp mà những kẻ lừa đảo có thể rửa qua vòng lặp này là bao nhiêu.
4. Những giải pháp tạm thời thông minh thay vì các giải pháp triệt để
Thay vì khắc phục lỗ hổng bảo mật, Valve lại đưa ra những “biện pháp tạm thời” được cho là “tuyệt vời”. Đó là lệnh tạm ngưng giao dịch trong 7 ngày và khóa giao dịch 4 giờ khi thay đổi biệt danh. Trong suốt 7 năm, họ đã xử lý một vết gãy hở chỉ bằng một miếng băng dán. Con dao bị đánh cắp chưa bao giờ được trả lại cho nạn nhân; nó chỉ đơn giản bị đóng băng vĩnh viễn trên một bot bị cấm, làm giảm nhân tạo nguồn cung lưu hành và đẩy giá trị thị trường lên cao. Đó là chu kỳ kinh doanh hoàn hảo: những kẻ lừa đảo đánh cắp, Valve cấm, nguồn cung giảm, giá tăng, và Gabe thu được khoản phí giao dịch béo bở từ mỗi lần bán mới.
Câu hỏi chính mà Valve không thể trả lời:
STEAM, TẠI SAO TRÊN THẾ GIỚI NÀY CÁC BẠN LẠI KHÔNG THỂ THÊM MỘT BƯỚC XÁC NHẬN BẮT BUỘC HOẶC THÔNG BÁO ĐẨY TRÊN ĐIỆN THOẠI DI ĐỘNG VÀO STEAM GUARD ĐỂ TẠO MÃ XÁC THỰC MẠNG (API)—MỘT CÔNG CỤ TOÀN NĂNG GIÚP KIỂM SOÁT HÀNG NGÀN ĐÔ LA TÀI SẢN ẢO?!
Các bạn buộc người dùng phải xác nhận việc bán một tấm thẻ sưu tập trị giá 3 xu trên ứng dụng di động của họ. Tuy nhiên, trong suốt 7 năm qua, các bạn lại để một đoạn mã ẩn chiếm quyền kiểm soát vĩnh viễn toàn bộ kho hàng của họ mà không gửi đi một thông báo nào. Đây không phải là “lừa đảo qua email”. Đây là sự cẩu thả có chủ ý và được tính toán kỹ lưỡng, và chính người dùng của các bạn đã phải gánh chịu hậu quả.
Nếu ban lãnh đạo cấp cao của Valve đã ép các kỹ sư an ninh của công ty tham gia vào các thí nghiệm đông lạnh bằng nhiệt độ cực thấp trái pháp luật vào mùa xuân năm 2017 và chỉ mới đánh thức họ dậy hôm nay — thì chúng tôi sẽ rút lại toàn bộ những tuyên bố của mình. Điều đó sẽ giải thích được tất cả. Khoa học đòi hỏi sự hy sinh (trong trường hợp này là tài sản của người dùng).
Nhưng nếu các nhân viên của bạn vẫn hoàn toàn tỉnh táo và nhận được lương trong suốt 7 năm qua, thì chúng tôi có một tin xấu. Trong khi các nhà phát triển của bạn đã dành 1,16 triệu giờ để cố gắng bảo mật các khóa trò chơi “API” mà không triển khai một cơ chế xác nhận Steam Guard đơn giản, thì đây là một cái nhìn sơ lược về những gì phần còn lại của nhân loại đã đạt được trong thời gian các bạn đang “ngủ đông”:
Những bước đột phá khoa học và công nghệ của nhân loại (2017–2024):
- Cuộc cách mạng Trí tuệ nhân tạo: Loài người đã phát minh ra mạng nơ-ron tạo sinh. OpenAI đã ra mắt ChatGPT – hệ thống đã vượt qua kỳ thi luật sư, học cách viết mã lập trình phức tạp, chẩn đoán bệnh tật và vẽ các tác phẩm nghệ thuật siêu thực, từ đó thay đổi hoàn toàn nền kinh tế toàn cầu.
- Khám phá vũ trụ: NASA đã hạ cánh thành công xe thám hiểm Perseverance xuống sao Hỏa, điều khiển trực thăng Ingenuity bay trong bầu khí quyển sao Hỏa và phóng Kính viễn vọng Không gian James Webb, giúp con người nhìn lại thời điểm khởi nguyên của vũ trụ. SpaceX đã thành công trong việc dùng các cánh tay cơ khí khổng lồ để bắt giữ các bộ tăng tốc tên lửa dài 50 mét đang rơi giữa không trung.
- Y học: Thế giới đã phải đối mặt với đại dịch COVID-19. Trong thời gian kỷ lục, các nhà khoa học đã giải trình tự bộ gen của virus, phát triển và thử nghiệm các loại vắc-xin mRNA mang tính cách mạng, đồng thời tiêm chủng cho hàng tỷ người nhằm ngăn chặn đại dịch.
- Bước nhảy vọt lượng tử: Google và IBM đã chính thức đạt được “sự vượt trội lượng tử”, khi chế tạo thành công các máy tính lượng tử có khả năng giải quyết trong vài giây những phương trình mà các siêu máy tính cổ điển phải mất hàng nghìn năm mới giải được.
- Cuộc cách mạng phần cứng: Apple đã từ bỏ kiến trúc bộ xử lý mà hãng đã tin dùng trong nhiều thập kỷ và thiết kế từ đầu dòng chip M-series hiệu suất cao của riêng mình. Trong khi đó, chính Valve đã thiết kế, sản xuất và ra mắt hệ máy chơi game Steam Deck đầy sáng tạo.
Những 'thành tựu' của Nhóm An ninh Steam trong cùng 7 năm qua:
- Đã áp dụng biện pháp tạm giữ giao dịch trong 7 ngày (nhưng không ngăn chặn được các vụ trộm cắp).
- Đã mất 5 năm để suy nghĩ, rồi lại cấm giao dịch vật phẩm trong 4 giờ chỉ vì thay đổi biệt danh (khiến bọn lừa đảo cười ồ lên).
Tóm tắt: Trong khoảng thời gian mà loài người đã dùng để chinh phục sao Hỏa, phát minh ra trí tuệ nhân tạo, vượt qua một đại dịch toàn cầu và chế tạo máy tính lượng tử, Valve — một tập đoàn trị giá hàng tỷ đô la — lại không thể thêm được một hộp thoại bật lên nào có nút “Xác nhận trong ứng dụng di động” vào trang dev/apikey.
Các quý ông từ Valve, chào mừng các vị đến với tương lai. Giấc ngủ đông lạnh của các vị đã kết thúc. Nhân loại đã tiến xa hơn rất nhiều. Hãy cùng kích hoạt tính năng xác thực hai yếu tố (2FA) cho API của các vị đi, để trẻ em không còn phải mất hàng triệu đô la vì sự lười biếng của công ty các vị nữa. Hay chúng ta nên đợi thêm 7 năm nữa để Elon Musk khai hoang sao Hỏa?
Vụ che giấu sự thật về “API” trên Steam: Cách Valve hợp pháp hóa hoạt động gián điệp thầm lặng
Trong 7 năm qua, Valve đã liên tục đổ lỗi cho người dùng về vụ lừa đảo quy mô lớn liên quan đến việc thay thế vật phẩm trong trò chơi “API”. Phản hồi tiêu chuẩn từ bộ phận Hỗ trợ Steam thường phớt lờ các nạn nhân bằng cách khẳng định rằng họ chỉ đơn giản là đã sập bẫy lừa đảo và tự làm lộ thông tin tài khoản của mình.
Đây là một lời nói dối có chủ đích của doanh nghiệp. Điều mà Valve gọi là “việc đánh cắp tài khoản” thực chất là một hoạt động giám sát liên tục và tự động theo kiểu “Man-in-the-Middle” (MITM), được tạo điều kiện thuận lợi bởi chính hệ thống hạ tầng lỗi của họ.
Việc đánh cắp tài khoản so với hoạt động gián điệp MITM âm thầm
Điều khoản Dịch vụ của Steam nghiêm cấm việc sử dụng các tập lệnh tự động. Tuy nhiên, hệ thống quản lý phía sau của Valve lại làm ngơ khi chính những tập lệnh này chiếm quyền điều khiển các phiên làm việc của người dùng.
- Trộm cắp thông thường: Việc đăng nhập từ một thiết bị không được phép sẽ dẫn đến việc bị cấm tham gia cộng đồng, khiến tài khoản bị khóa nhưng vẫn giữ nguyên kho đồ của người dùng.
- API Hoạt động gián điệp: Một máy chủ độc hại thiết lập một kết nối song song, theo dõi tài khoản ở chế độ nền 24/7 mà không gây ra bất kỳ cảnh báo hay lệnh cấm nào.
- Sự dối trá về giao diện: Trong quá trình giao dịch, ứng dụng Steam trên thiết bị di động hiển thị một giao dịch hợp lệ, buộc người dùng phải xác nhận giao dịch đó, nhưng một tập lệnh ẩn sẽ hủy bỏ và thay thế giao dịch này chỉ trong vài mili giây.
Thỏa thuận ma: Cách Steam nói dối về sự “đồng ý” của bạn
Hãy cùng bàn về lý do ưa thích nhất mà bộ phận Hỗ trợ Steam thường viện dẫn khi họ từ chối trả lại các vật phẩm bị đánh cắp của bạn: “Bạn phải chịu trách nhiệm về an ninh tài khoản của mình và các hành động được thực hiện trên tài khoản đó.”
Họ ngụ ý rằng bạn, với tư cách là người dùng, đã đồng ý với các điều khoản khiến vụ trộm này xảy ra. Thật vậy sao? Bạn chưa bao giờ xem trang thỏa thuận dành cho nhà phát triển này: https://steamcommunity.com/dev/apiterms. Bạn chưa bao giờ nhấp vào nút “Đồng ý”. Một hacker đã chấp nhận hợp đồng này thay mặt bạn, chỉ vài phần nghìn giây sau khi đăng nhập vào tài khoản của bạn từ một địa chỉ IP ở Nga.
Vì vậy, chúng tôi thách thức bất kỳ luật sư hoặc đại diện nào của Valve chỉ ra cho chúng tôi chính xác đoạn nào trong Thỏa thuận người dùng Steam có nội dung như sau: “Bằng việc sử dụng Steam, bạn đồng ý cho phép một máy chủ tự động đặt tại Nga tiến hành giám sát ngầm 24/7 đối với tài khoản của bạn hoặc của con bạn.”
Trong 90% trường hợp đánh cắp thông tin giao dịch, nạn nhân thậm chí còn không biết khóa Web API là gì. Họ chưa bao giờ sử dụng loại khóa này. Thế nhưng Valve lại thờ ơ đứng nhìn suốt 7 năm qua, hoàn toàn phớt lờ một giải pháp mà cộng đồng đã kêu gào từ ngày đầu tiên: Chỉ cần thêm bước xác nhận bắt buộc qua Steam Guard khi tạo khóa API là được!
Steam: Không nên ép trẻ em phải tài trợ cho tin tặc
Hãy tưởng tượng một thiếu niên bình thường ở châu Âu. Cậu ấy chơi game, tiết kiệm tiền để mua những bộ trang phục yêu thích, và rồi vào một lúc nào đó, cậu ấy mắc sai lầm — đăng nhập vào một trang web lừa đảo. Trong một hệ sinh thái kỹ thuật số bình thường, quy trình xử lý rất đơn giản: tài khoản sẽ tự động bị khóa (Community Ban), mật khẩu được đặt lại, và quyền truy cập được khôi phục một cách an toàn. Cậu bé nhận ra sai lầm của mình, nhưng hệ thống đã bảo vệ cậu khỏi những hậu quả nghiêm trọng.
Nhưng trên Steam, mọi thứ lại hoạt động theo cách khác. Thay vì chặn hoạt động đáng ngờ, Valve lại âm thầm mở ra một cánh cửa bí mật. Một máy chủ từ một khu vực pháp lý bị trừng phạt (Nga) có được quyền truy cập song song và trái phép vào tài khoản của cậu bé này. Không cần bất kỳ xác nhận thứ cấp nào, không có một lời nhắc nào từ Steam Guard, một tập lệnh lạ tạo ra một khóa Web API. Nó chấp nhận các thỏa thuận pháp lý thay mặt người dùng và bắt đầu giám sát các cuộc trò chuyện, giao dịch và kho đồ của họ 24/7.
Một thiếu niên đến từ Liên minh Châu Âu (EU) chưa bao giờ đồng ý với việc bị giám sát bí mật. Em ấy không có nghĩa vụ phải tài trợ cho các hacker đến từ một lãnh thổ bị OFAC trừng phạt chỉ vì một tập đoàn trị giá hàng tỷ đô la quá lười biếng để bảo mật chính trang web API của mình. Bằng cách giữ lại các skin bị đánh cắp và từ chối khôi phục chúng, Valve đang che giấu sự cẩu thả trong việc quản lý hạ tầng của mình, thực chất là hợp pháp hóa việc chuyển các tài sản kỹ thuật số của công dân châu Âu sang các lãnh thổ bị trừng phạt.
Tại sao chính sách “API” và cơ chế mã thông báo của Steam lại vi phạm pháp luật
Steam cho phép các bên thứ ba tạo mã khóa “API” và chiếm đoạt mã thông báo phiên thông qua các máy chủ proxy MitM mà KHÔNG có bất kỳ cảnh báo nào dành cho người dùng hay kiểm tra xác thực hai yếu tố (2FA). Sự cẩu thả này trực tiếp vi phạm các luật chính về bảo vệ dữ liệu và quyền lợi người tiêu dùng:
- 🇪🇺 Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR) (Điều 25 và 32): Yêu cầu áp dụng nguyên tắc “Bảo mật ngay từ thiết kế” và các biện pháp bảo vệ kỹ thuật phù hợp. Việc tạo ra các khóa truy cập quan trọng mà không có xác thực hai yếu tố (2FA) là một lỗ hổng bảo mật nghiêm trọng.
- 🇺🇸 Đạo luật FTC của Hoa Kỳ (Điều 5): Xử phạt các “hành vi không công bằng” và việc thiếu “bảo mật dữ liệu hợp lý”. FTC thường xuyên có biện pháp xử lý các nền tảng không áp dụng xác thực hai yếu tố (MFA) đối với các thao tác quan trọng trên tài khoản.
- ⚖️ Chỉ thị 2019/770 của Liên minh Châu Âu: Các dịch vụ kỹ thuật số phải đáp ứng những kỳ vọng cơ bản của người tiêu dùng về an ninh. Lỗ hổng “API” trên Steam đã tồn tại suốt 7 năm qua đã hoàn toàn không đáp ứng được yêu cầu này.
- 🛡️ Chỉ thị NIS 2: Yêu cầu tuân thủ nghiêm ngặt các quy tắc an toàn mạng, bao gồm việc áp dụng bắt buộc xác thực đa yếu tố (MFA) trong quản lý quyền truy cập, điều mà Valve đã phớt lờ đối với thế hệ API.
Tóm lại: Khi một nền tảng chuyển giao các khóa xác thực (API) của bạn cho một phiên proxy mà không có bất kỳ cảnh báo hay xác nhận nào, đó không chỉ là một lỗ hổng — mà còn là một vi phạm nghiêm trọng về tuân thủ.
Sẵn sàng phản kháng chưa? Tạo thông báo tranh chấp của bạn
Đừng chấp nhận những thông báo từ chối tự động về Điều khoản Dịch vụ của họ. Yêu cầu Valve chịu trách nhiệm pháp lý theo các luật quốc tế về bảo vệ người tiêu dùng và bảo vệ dữ liệu. Hãy sử dụng công cụ tạo tài liệu tương tác miễn phí của chúng tôi để lập ngay một Thông báo Tranh chấp (PDF) chính thức phù hợp với khu vực của bạn.
Tạo thông báo và lưu dưới dạng PDFValve có giữ lại nhật ký cấp phiên để xác thực, tạo khóa API, hủy và thay thế ưu đãi, xác nhận, lịch sử IP và các hành động hỗ trợ không? Nếu những bản ghi đó tồn tại, Valve có thể chứng minh thời điểm lần đầu tiên nhìn thấy nhóm Ihor và tại sao nó lại để chúng hoạt động không? Nếu chúng không tồn tại, tại sao nền tảng xử lý hàng tồn kho có giá trị cao lại không lưu giữ được dấu vết kiểm tra cần thiết để điều tra một lớp tấn công đã biết?
Trong khoảng 88 tháng, có bao nhiêu người dùng—bao gồm cả trẻ vị thành niên được biết đến—đã mở các yêu cầu cụ thể về việc thay thế ưu đãi? Có bao nhiêu vé hiển thị phiên song song ở nước ngoài nhưng nhận được phản hồi theo kịch bản thay vì thu hồi ngay lập tức? Có bao nhiêu trường hợp dẫn đến việc ngăn chặn trước khi mất mát, hoàn trả vật phẩm thực tế hoặc lệnh cấm bot nhận do phiếu hoặc báo cáo đó thay vì phát hiện không liên quan sau đó? Việc PhishDestroy xem xét các báo cáo công khai của nạn nhân và các cuộc thảo luận trên Reddit không tìm thấy trường hợp nào có thể được liên kết một cách tự tin với báo cáo của nạn nhân; đó không phải là bằng chứng cho thấy không tồn tại và Valve có thể sửa bản ghi bằng cách công bố tổng số nội bộ của nó.
Câu hỏi về tiền bạc cũng đòi hỏi phải tính toán chính xác. Đối với giao dịch bán CS2 hoặc Dota Community Market trong đó người bán nhận được 100 đơn vị giá trị Steam Wallet, người mua sẽ trả khoảng 115 sau 5% phí Steam được liệt kê và 10% phí trò chơi, tùy thuộc vào việc làm tròn. Thêm 15 là một khoản phí; 100 của người bán là giá trị Ví, không phải 100 hoa hồng khác, vì vậy “lợi nhuận 115%” sẽ không chính xác. Nhưng nếu mặt hàng đó sau đó bị đánh cắp và đông lạnh mà không được bồi thường, Valve vẫn kiểm soát quỹ khép kín, đã thu phí và loại bỏ mặt hàng đó khỏi lưu thông. Các khoản thanh toán tổng hợp của người mua, phí Valve, nợ phải trả trên Ví, giá trị mặt hàng đông lạnh, hiệu ứng giá và số tiền bồi thường cho loại tấn công này là gì?
Nhu cầu:Công bố số lượng nhân viên hỗ trợ và bảo mật thực tế theo năm; số giờ và ngân sách được giao để ngăn chặn ưu đãi hoán đổi; dòng thời gian đầy đủ của các báo cáo, quyết định và các nhóm bị bỏ lỡ; tỷ lệ thu hồi vé theo phiên, cấm vé vào bot và hoàn lại; nhật ký yêu cầu/hành động được bảo tồn; và so sánh đã được kiểm toán về tiền lương và lợi nhuận nền tảng Steam với tổn thất của người dùng, phí thu được, giá trị Ví và các mặt hàng bị đóng băng. Câu trả lời được ghi lại: đây có phải là lỗi về mặt nhân sự, lỗi về chính sách hỗ trợ hay là sự lựa chọn kinh doanh có chủ ý?
Hỗ trợ thuê ngoài và quyền truy cập đặc quyền
Đại lý thuê ngoài có thể truy vấn bất kỳ người dùng Steam nào trên toàn thế giới không?
Chính sách quyền riêng tư của Valve cho biết các nhà cung cấp hỗ trợ bên thứ ba chỉ có thể nhận dữ liệu cá nhân khi cần thiết. PhishDestroy biết tập trường và mô hình truy cập của giao diện được kiểm tra; Valve được yêu cầu xác nhận hoặc từ chối nó trong hồ sơ. Đại lý nhà thầu ở Ireland—hoặc nơi khác—có thể mở người dùng ở Hoa Kỳ, Đức, Úc, Trung Quốc hoặc Nga không? Họ có thể xem các bản ghi email, điện thoại, IP và thiết bị, phiên, thay đổi tài khoản, giao dịch hoặc cuộc trò chuyện riêng tư hiện tại và lịch sử không? Có cần phải có vé được chỉ định không?
Nhu cầu:Sổ đăng ký bộ xử lý và bộ xử lý phụ, mọi quốc gia xử lý, ma trận truy cập theo vai trò, các hạn chế trong khu vực, quyền truy cập đúng lúc trong phạm vi yêu cầu và câu trả lời rõ ràng về số nhận dạng lịch sử và cuộc trò chuyện.
Valve có biết con người đằng sau mỗi lần tra cứu đặc quyền không?
Nhân viên của nhà thầu có thể có các mối quan hệ cá nhân, chính trị hoặc chính phủ mà người dùng không biết. Điều gì ngăn cản người điều hành khỏi bị FSB mua chuộc, ép buộc hoặc giao nhiệm vụ bởi FSB—hoặc bất kỳ cơ quan tình báo hoặc cơ quan thực thi pháp luật nào khác—để truy xuất lịch sử IP, thời gian hoạt động, danh bạ hoặc thay đổi tài khoản của một người? Valve có nhận dạng từng cá nhân, cấm thông tin xác thực được chia sẻ, ghi lại mọi lượt xem trường và tìm kiếm, phát hiện quyền truy cập bên ngoài trường hợp được chỉ định, chặn xuất khẩu số lượng lớn và yêu cầu tất cả các yêu cầu của chính phủ phải thông qua quy trình pháp lý của Valve không?
Nhu cầu:Nhật ký kiểm tra có thể phân bổ riêng lẻ, xác thực giới hạn phần cứng, cảnh báo bất thường, đánh giá truy cập định kỳ, thời gian lưu giữ nhật ký, thống kê lạm dụng nội bộ, tổng số yêu cầu của chính phủ do nhà thầu khởi xướng, kết quả kỷ luật và báo cáo minh bạch công khai theo quốc gia.
Valve có khẳng định rằng không thể tìm thấy bot và nạn nhân nữa không?
Nếu Valve thông báo trong phiên điều trần rằng giao diện, bảo mật và hỗ trợ của nó không thành công—hoặc chuyển lỗi sang người đăng việc—và sau đó hứa bồi thường, “chúng tôi không thể xác định được bot hoặc nạn nhân nữa” không thể trở thành lý do tiếp theo. PhishDestroy sẵn sàng gửi SteamIDs được bảo quản về việc nhận bot cũng như hồ sơ giao dịch và trộm cắp liên quan từ sản phẩm chính được kiểm tra. Ước tính nội bộ hiện tại của chúng tôi là việc đối chiếu tài liệu này với sổ cái giao dịch hoàn chỉnh của Valve có thể xác định khoảng 80% nạn nhân của ưu đãi hoán đổi cổ điển—không phải các trường hợp maFile, lừa đảo thông tin xác thực hoặc RAT; phạm vi bảo hiểm chính xác chỉ có thể được thiết lập thông qua hòa giải. Hai bảng khác đã tồn tại: một nhóm nhà phát triển hiện có thể khó xác định, nhưng những người tham gia và nhà nghiên cứu khác có thể cung cấp danh sách bổ sung.
Nếu Valve nói với Quốc hội rằng hàng tồn kho da đông lạnh quy mô lớn không ảnh hưởng đến nguồn cung, sự khan hiếm, giá cả hoặc doanh thu nền tảng, trong khi dữ liệu nội bộ của nó lại cho thấy điều ngược lại, thì đó sẽ là một tuyên bố sai lầm trước Quốc hội. Khẳng định là chưa đủ: cần có dữ liệu cơ bản và mô hình tác động độc lập. Vấn đề thời gian. Việc hoán đổi phiếu mua hàng đang mất dần mức độ liên quan khi các trò lừa đảo Steam chuyển sang tải trọng RAT và các mồi nhử lệnh cấm VAC giả được gửi qua các tệp; những người đứng sau các sản phẩm cũ hơn có thể biến mất cùng với bằng chứng.
Dự đoán lý do 'tin tưởng': sổ cái bot trao đổi ưu đãi 213.000
Chúng tôi dự đoán cách bào chữa tiêu chuẩn của Valve: ‘Chúng tôi không thể tin tưởng một cách mù quáng vào danh sách nạn nhân do bên thứ ba cung cấp.’ Chúng tôi tôn trọng sự hoài nghi đó. Đó là lý do tại sao chúng tôi không đưa ra danh sách nạn nhân. Chúng tôi đang cung cấp một danh sách có thể xác minh được về các bot nhận được sử dụng bởi bảng ưu đãi hoán đổi cổ điển.
Chúng tôi có các phương tiện để bảo mật cơ sở dữ liệu bao gồm khoảng 80% khối lượng ưu đãi hoán đổi API cổ điển trong lịch sử—cơ chế hủy một ưu đãi giao dịch hợp pháp và gửi một ưu đãi thay thế—nếu Valve thực sự cam kết bồi thường thay vì kiểm soát thiệt hại PR. Ước tính này không bao gồm hành vi trộm cắp maFile, lừa đảo thông tin xác thực thông thường, tải trọng RAT hoặc các loại lừa đảo khác: những luồng đó có thể sử dụng các bot bị hạn chế hoặc bị che giấu và không thể được xây dựng lại với độ tin cậy tương tự. Chúng tôi có thể hỏi trực tiếp các tác giả của bảng lừa đảo. Họ là những lập trình viên dễ tiếp cận: chúng tôi có thể liên hệ ngay với ít nhất một người và có đường dẫn đến người kia. Mục tiêu không phải là một cuộc săn lùng phù thủy chống lại các nhà phát triển cá nhân mà là buộc Steam sửa chữa lỗi hệ thống kéo dài bảy năm. So với sự im lặng của công ty Valve, các nhà phát triển bảng điều khiển đôi khi đã thể hiện tính nhân văn và minh bạch hơn.
Ngay cả khi các tác giả từ chối chia sẻ nhật ký của họ, chúng tôi vẫn có các phương pháp điều tra thay thế để xác định mạng bot được triển khai riêng cho cơ chế thay thế và hủy ưu đãi cụ thể này. Theo tiêu chí sử dụng độc quyền đó, mọi giao dịch đến với bot nhận bảng đã được xác minh đều là hành vi trộm cắp tài liệu.
Không ai yêu cầu Valve chuyển nhật ký nội bộ của mình cho PhishDestroy. Chúng tôi sẽ cung cấp SteamIDs hoặc thông tin đăng nhập tài khoản cho các bot chỉ được sử dụng để nhận và thanh lý các mặt hàng bị đánh cắp thông qua việc thay thế ưu đãi; Valve có thể giữ sổ cái bên trong môi trường riêng của nó và tự thực hiện trận đấu. Nhiều bot trong số này đã bán thành công các mặt hàng bị đánh cắp, một số đã bị cấm và khối lượng giao dịch đến là rất lớn.
Bằng chứng xác minh là của riêng Valve: hành vi tài khoản chỉ bot, thời điểm hủy ưu đãi hợp pháp và gửi ưu đãi thay thế, lịch sử thanh lý và mặt hàng đến, cơ sở hạ tầng Ihor được ghi lại và xác nhận từ người dùng bị ảnh hưởng. Đối với một tài khoản được xác minh là bot nhận ưu đãi hoán đổi độc quyền, mọi giao dịch đến trong thời gian hoạt động của nó đều là hồ sơ trộm cắp—không phải hoạt động bình thường của người chơi.
Câu hỏi trực tiếp tới Valve:Việc nhận và thanh lý tự động các giao diện bị đánh cắp do bot vận hành có vi phạm Steam Subscriber Agreement và các quy tắc của nền tảng hay chỉ khi việc thực thi thuận tiện cho Valve? Là hành vi trộm cắp da có tổ chức mang tính thương mại, hay định nghĩa đó cũng thay đổi khi thuận tiện?
Valve không cần tin tưởng vào đánh giá nạn nhân của chúng tôi. Nó chỉ cần tham chiếu chéo khoảng 213.000 mã định danh bot với sổ cái riêng và xác minh độc lập chức năng của chúng. Sau khi được xác minh, việc xác định nạn nhân và khôi phục các mục là một truy vấn cơ sở dữ liệu. Chúng tôi sẽ làm mọi thứ trong khả năng của mình để cung cấp danh sách. Yếu tố còn thiếu duy nhất là sự sẵn sàng hành động của Valve.
Cam kết PhishDestroy:Nếu Valve thực sự bắt đầu hoàn nguyên, chúng tôi sẽ cố gắng hết sức có thể để lấy, bảo quản và cung cấp các danh sách có sẵn một cách an toàn.Nhu cầu đối với Valve:lưu giữ nhật ký nội bộ ngay bây giờ mà không cần giao cho chúng tôi, mở kênh được bảo vệ cho số nhận dạng bot và đối chiếu SteamIDs cũng như giao dịch trong sổ cái của chính nó, thông báo cho nạn nhân đã xác định và công bố số lượng mục được khôi phục.
Tiền thật đã đi vào vòng khép kín của Steam và Valve sẽ thu phí khi vật phẩm được lưu hành. Nếu lịch sử của nó vẫn hoàn toàn có thể theo dõi được, chủ sở hữu trước đó được biết đến và Valve sau đó sẽ đóng băng nó vĩnh viễn trong khi từ chối hoàn trả và giấu kho lưu trữ, thì câu hỏi không thể tránh khỏi: tại sao công chúng nên coi đó là biện pháp bảo vệ thay vì kiếm tiền từ lỗ hổng của chính nền tảng? Lệnh cấm khiến nạn nhân trắng tay không phải là lệnh cấm bồi thường.

Cuộc điều tra này có thiên vị về phía những kẻ lừa đảo không? Không. Quan điểm của chúng tôi vẫn kiên quyết chống lại hành vi lừa đảo. Tuy nhiên, các bằng chứng kỹ thuật buộc chúng tôi phải thừa nhận rằng: sự cẩu thả mang tính hệ thống của Valve mới là mối đe dọa nghiêm trọng hơn nhiều đối với an ninh của hệ sinh thái, so với những cá nhân lợi dụng các lỗ hổng của hãng này.
Rất đơn giản: các hoạt động của chúng tôi về cơ bản đi ngược lại lợi ích của những kẻ lừa đảo trên Steam. PhishDestroy hướng đến việc phát hiện và triệt phá cơ sở hạ tầng của chúng, trong khi mục tiêu của chúng là đánh cắp tài sản của người dùng. Tuy nhiên, để chống lại chúng một cách hiệu quả, chúng ta phải đánh giá một cách khách quan trình độ kỹ thuật của đối thủ.
Cuộc đối đầu giữa chúng tôi đã kéo dài từ năm 2018, và chính sự cần thiết phải có một nhóm an ninh mạng độc lập như PhishDestroy là biểu hiện trực tiếp của cuộc khủng hoảng hệ thống trong mô hình bảo vệ của Valve. Kinh nghiệm của chúng tôi cho thấy rằng mức độ hiểu biết sâu sắc về các thủ đoạn lừa đảo — từ việc bản địa hóa các mẫu lừa đảo (phishing) sang các phân đoạn ngôn ngữ cụ thể, cho đến việc khai thác các lỗ hổng trong hệ thống mời bạn bè của ứng dụng Steam — ở các nhà nghiên cứu độc lập cao hơn gấp nhiều lần so với các kỹ sư bảo mật của Valve, những người đã phớt lờ các vấn đề này trong nhiều năm.
Nền tảng Steam đã biến thành một môi trường thử nghiệm không được kiểm soát, nơi các phương thức tội phạm mạng tiên tiến được thử nghiệm. Sự thiếu vắng hoàn toàn sự giám sát cùng với lượng vốn “xám” khổng lồ đã tạo điều kiện cho sự hình thành của các băng nhóm tội phạm cực kỳ tinh vi. Trình độ kỹ thuật của các giải pháp mà chúng áp dụng là rất cao: từ các thủ đoạn lách luật tinh vi cho đến các chiến dịch lừa đảo qua Google Ads với ngân sách lớn, sử dụng các tên miền gốc. Họ đã hoàn thiện các phương pháp của mình trong lĩnh vực ngân hàng từ rất lâu trước khi xuất hiện các nhóm lừa đảo tiền điện tử (bằng chứng: wheregoes.com /trace/20235852868/, wheregoes.com /trace/20235945432/). Về kế hoạch "API Offer Swap" (hiện đã bị vô hiệu hóa phần lớn): trước khi PhishDestroy xuất hiện, các kẻ lừa đảo đã an toàn gia hạn tên miền của chúng trong nhiều năm và thao túng danh tiếng trên ScamAdviser, vì chúng tôi là lực lượng duy nhất triển khai hệ thống phát hiện và chặn lừa đảo tự động.
Chúng tôi đã nhiều lần cố gắng thiết lập kênh liên lạc với Bộ phận Hỗ trợ của Steam, tương tự như cách chúng tôi hợp tác với Google trong chương trình Google Ads. Trong quá trình nghiên cứu về cơ chế hoạt động và quy trình xử lý báo cáo, chúng tôi đã tích lũy được nhiều kinh nghiệm quý báu. Rõ ràng là Steam hoàn toàn không bảo vệ thương hiệu của mình: các trang web lừa đảo đã (và vẫn đang) sao chép trực tiếp các kiểu dáng, hình ảnh và các yếu tố giao diện từ các máy chủ chính thức của Steam. Trong các thiết kế lừa đảo hiện tại sử dụng xác thực, các yêu cầu đến máy chủ CDN có thể thấy rõ trong các yêu cầu mạng (phân tích các yêu cầu: urlscan.io /result/...). Valve sở hữu đầy đủ dữ liệu theo dõi và chỉ số cần thiết nhưng hoàn toàn thiếu quyết tâm để thực hiện các hành động thực sự chống lại gian lận. Tất cả các biện pháp bảo mật của họ đều mang tính phản ứng, là những bước đi bị ép buộc dưới áp lực từ các cơ quan quản lý bên ngoài. Câu chuyện về “sự giúp đỡ từ cộng đồng” như SteamRep chỉ là huyền thoại: chính các quản trị viên của những dự án này đã bị liên quan đến tống tiền, đánh cắp skin và việc dỡ cấm có trả tiền cho các kẻ lừa đảo. Phong trào tình nguyện trên Steam rất ít ỏi — ngoại trừ một số trường hợp hiếm hoi như người điều hành Colt đến từ Belarus. Nếu chúng ta đang dọn dẹp nền tảng này khỏi những kẻ lừa đảo, tại sao chúng ta lại phải cầu xin Valve chặn họ? Thay vào đó, bộ phận hỗ trợ có thể từ chối các báo cáo của chúng ta hoặc thậm chí đề nghị cấm chính tài khoản của chúng ta vì đã gửi danh sách các tên miền độc hại.
Steam, với tư cách là một doanh nghiệp, không hề bị ảnh hưởng bởi sự hiện diện của những kẻ lừa đảo trên nền tảng này — mô hình kinh tế và rào cản tài chính cực thấp để tham gia của nó lại chủ động khuyến khích sự gia tăng của họ. Việc dung túng cho các trang trại bot, khai thác thẻ, khai thác hộp quà và thị trường bán lại “xám” đã dẫn đến sự sụp đổ hoàn toàn của hình thức giao dịch ngang hàng (peer-to-peer) truyền thống vào năm 2018. Nền tảng này đã biến thành một thị trường thương mại nơi các giao dịch được thực hiện thông qua các trang web bên thứ ba (USDT), hoàn toàn trái ngược với Điều khoản Dịch vụ (TOS) trên danh nghĩa của Steam — điều mà Valve phớt lờ miễn là nó vẫn mang lại lợi nhuận.
Cơ chế cấm tài khoản của Valve hoàn toàn mập mờ. Công ty này chỉ thực hiện các hành động cấm mang tính hình thức đối với các tài khoản trống rỗng, không hoạt động, nhưng lại phớt lờ các mạng lưới bot tự động quy mô lớn phục vụ hoạt động “farming” (ví dụ, riêng nhóm Archiasf đã có 5.337.718 tài khoản bot: steamcommunity.com/groups/archiasf). Điều khoản dịch vụ (TOS) của Valve được soạn thảo theo cách khiến bất kỳ người tham gia nào vào nền kinh tế skin, dù chỉ hoạt động một chút, về mặt kỹ thuật cũng đều vi phạm. Điều này trao cho công ty quyền lực vô hạn để tịch thu tài sản hoặc xóa tài khoản mà không cần tuân thủ quy trình pháp lý. Đồng thời, các báo cáo về những kẻ lừa đảo lớn mạo danh các nhà sáng tạo nội dung nổi tiếng lại bị phớt lờ trong nhiều năm, dù đã có hàng loạt báo cáo.
Trên nền tảng Steam, chính Valve mới là một vụ lừa đảo quy mô lớn hơn nhiều và đầy tính trơ trẽn hơn so với những kẻ lừa đảo thông thường.
Người dùng hoàn toàn không có khả năng tự vệ, không có cơ chế nào để buộc những kẻ lừa đảo phải chịu trách nhiệm, và tất cả tài sản kỹ thuật số cùng các tài khoản đều thuộc sở hữu độc quyền của công ty – một thực thể không phải chịu trách nhiệm trước bất kỳ ai. Nền tảng này tràn ngập các bot spam và mạng lưới gian lận tăng thời gian chơi. Các hành vi độc hại, ngôn ngữ thô tục, lừa đảo qua email và giao dịch bất hợp pháp tồn tại tràn lan. Nhưng điều tồi tệ nhất chính là Valve, công ty đã nuôi dưỡng cả một thế hệ tội phạm mạng bằng cách thể hiện sự miễn trừ trách nhiệm và sự thờ ơ hoàn toàn đối với các nạn nhân. Những đứa trẻ tuyệt vọng, khi gặp phải sự từ chối trả lại vật phẩm từ bộ phận hỗ trợ, đã bị những kẻ lừa đảo lôi kéo vào các âm mưu gian lận. Đây không phải là một sự cố đơn lẻ — mà là một thực tế có hệ thống.
Các chính sách định giá theo khu vực cũng bộc lộ những mâu thuẫn nghiêm trọng: giá của một tựa game có thể lên tới 100 USD tại Mỹ nhưng chỉ 20 USD tại các thị trường khu vực. Thái độ hỗ trợ khách hàng cũng có sự chênh lệch tương tự — theo kinh nghiệm của chúng tôi, chỉ có bộ phận hỗ trợ của Nhật Bản mới thể hiện cách tiếp cận chuyên nghiệp, thấu đáo và có trách nhiệm đối với vấn đề bảo mật của người dùng.
Vì vậy, đúng vậy, tôi khẳng định: những kẻ lừa đảo bằng chiêu trò “đổi quà tặng” là “tội ác nhỏ hơn” so với chính Steam.
Trong suốt 88 tháng qua, nền tảng này đã không phát hiện ra một phiên kết nối song song bất thường và kéo dài vô tận, không chạy qua các proxy bí mật mà thông qua các địa chỉ IP phía máy chủ đơn giản nhất – nơi một máy chủ duy nhất có thể duy trì đồng thời 1.000 phiên kết nối. Cảm ơn Steam vì đã buộc chúng tôi phải tồn tại, và cực kỳ không cảm ơn vì đã xây dựng nên ngành công nghiệp lừa dối này. Nếu Steam không phải là một độc quyền toàn cầu ngột ngạt, bất kỳ thị trường cạnh tranh nào cũng đã tiêu diệt kiểu quản lý cẩu thả như vậy ngay từ khi mới chớm nở. Ngay cả dark web cũng không chứa đựng nhiều độc hại và bẩn thỉu như hệ sinh thái của Valve, nhưng do thiếu các lựa chọn thay thế, Valve vẫn được hưởng sự miễn trừ tuyệt đối.
Steam xứng đáng phải chịu trách nhiệm pháp lý nghiêm khắc vì đã tiếp tay cho tội phạm mạng. Các vụ lừa đảo qua email (phishing) tinh vi và chiếm đoạt quyền truy cập là hậu quả trực tiếp từ những lỗ hổng trong kiến trúc của Steam. Vấn đề không phải là người dùng “ngu ngốc”, mà là chính Steam không có khả năng ngắt các phiên đăng nhập song song khi thông tin xác thực bảo mật thay đổi. Những kẻ lừa đảo sử dụng các chiêu thức lừa đảo tinh vi kết hợp với giao diện của Steam — chính giao diện mà công ty này lại trơ trẽn đổ lỗi cho nạn nhân vì những lỗ hổng của nó. Tôi khẳng định với trách nhiệm hoàn toàn: đây là hình thức lừa đảo tinh vi nhất từ góc độ logic. Không có nền tảng tài chính hay tiền điện tử nào khác lại cho phép lỗ hổng như vậy tồn tại — họ đã loại bỏ nó từ lâu trước khi nó có thể lan rộng đến mức độ này. Steam cẩn thận che giấu các thuật toán của mình. Tôi sẵn sàng tham gia vào một cuộc thảo luận công khai dưới thỏa thuận bảo mật (NDA) với bất kỳ kỹ sư bảo mật nào của Valve để chứng minh: tình trạng hiện tại hoặc là sự bất tài tuyệt đối, hoặc là lợi ích tài chính có chủ đích.
Steam chính là nguyên nhân gốc rễ của các hành vi gian lận trên nền tảng này. Công ty chưa bao giờ tự mình chống lại vấn đề này. Steam là một nỗi ô nhục và là một bài học tiêu cực. Valve một cách trơ trẽn đe dọa trẻ em bằng Điều khoản Dịch vụ (TOS) được viết bằng thuật ngữ pháp lý chỉ nhằm bảo vệ lợi ích của tập đoàn, dẫn đến hơn 70% trẻ em thậm chí không liên hệ với bộ phận hỗ trợ khi vật phẩm của chúng bị đánh cắp, vì biết rằng chúng sẽ nhận được một lời từ chối cứng rắn và theo mẫu sẵn. Valve đã hoàn toàn quên mất giới hạn của mình, cho rằng một tập đoàn tư nhân được phép làm bất cứ điều gì. Đừng im lặng. Hãy lên tiếng.
Ghi chú biên tập:Các xác nhận quyền sở hữu Ihor đang hoạt động dựa trên dữ liệu và tệp được lưu trữ của PhishDestroy từ một sản phẩm đã được kiểm tra và có thể được gửi để đánh giá độc lập. Tổng cộng, thực thi có chọn lọc và động cơ kinh tế yêu cầu hồ sơ của Valve. Các tham chiếu đến Ireland, Nga, FSB hoặc một quốc gia khác mô tả mô hình mối đe dọa; họ không buộc tội một nhà thầu hoặc nhà điều hành có tên đã tiết lộ thông tin mà không có bằng chứng. Con số 79 người và 76,4 triệu đô la được báo cáo từ bảng danh mục năm 2021 do tòa án đệ trình được công bố trước khi chỉnh sửa. Con số 1.162.880 giờ là một phép tính minh họa về năng lực nhân sự - không phải là khẳng định rằng 79 người là kỹ sư bảo mật hoặc đã dành số giờ đó cho vụ lừa đảo này.