调查
Valve从7000多万个被盗Steam账号中牟利
Valve必须为此负责。以下是证据。
十多年来,Valve公司对历史上规模最大的被盗游戏账号交易市场一直采取蓄意且牟利的视而不见态度。目前,16个平台上共有超过81.9万个被盗账号正在出售。 PhishDestroy 通过 LZT Market 的公开 API,实时记录了所有这些账户。证据具有数学依据、法律依据,且无可辩驳。
- 通过 LZT Market 售出的 Steam 账号超过 7000 万个(累计)——目前有 57.8 万个正在出售
其中86,668个来自信息窃取工具,66,744个来自凭证填充攻击,7,081个来自网络钓鱼,另有1,026个是“通过Steam客服找回”后转售的——这是外包腐败的直接证据。Valve公司能看到每一条API调用记录,却选择袖手旁观。
- 五个法律层面,一家企业被告
违反美国财政部外国资产控制办公室(OFAC)制裁规定。协助信息窃取者。违反《通用数据保护条例》(GDPR)泄露未成年人数据。虚假服务条款构成企业欺诈。内部腐败及未受监管的虚拟货币。泰勒·韦辛律师事务所无法同时为这五项指控进行辩护。
- 预计最低赔偿责任为4.5亿美元
经证实的受害者在LZT Market被盗账户上的实际消费,加上被封禁机器人上的冻结库存——这些资产是Valve以打击欺诈为名侵占的。
- Valve 自己的服务器上存有相关证据
数千份关于规避制裁的教程及地区切换指南均托管于Steam社区服务器上,已被谷歌收录,未登录用户亦可访问。Valve负责管理该平台,但未删除任何内容。
证据范围说明。所有统计数据均反映通过直接观察 LZT Market 公共 API 获得的特定时间点测量结果。法律分析基于截至 2026 年 8 月已公布的美国和欧盟法律。所有监管机构联系方式均为公开的官方数据。
PhishDestroy Research 独家调查报告
PhishDestroy 究竟是何方神圣,竟敢挑战 Valve 这台庞大的企业机器? 我们关于他们引以为傲的欧洲律师团队的数据从何而来——正是那些因内部性骚扰诉讼而声誉受损的律师?他们热衷于炫耀自己的地位和“数百年历史”,但一提到其德国分部的起源,他们的记忆却很“恰好”地变得一片空白。 他们刻意从公司编年史中抹去了这样一个事实:该律所的创始人曾是铁杆纳粹分子,也是希特勒领导的德国国会(Reichstag)成员——是那个将同性恋者送进集中营的体制中的一颗齿轮。
不过,历史话题暂且不提。让我们回到技术层面的现实。这些“精英律师”在处理《通用数据保护条例》(GDPR)请求时表现出了绝对的无能——他们根本不知道如何正确地从文件中删除机密信息。这绝非实习生的失误。 这直接证明他们从未遵守过数据披露程序,而是更倾向于通过威胁和法律恐吓来搪塞请求。
1. PhishDestroy的诞生:摧毁C2基础设施而非参与漏洞赏金计划
2018年至2021年间,Steam生态系统曾遭遇失控的垃圾信息泛滥。虽然当时“PhishDestroy”这个名称尚未出现,但正是我们为Steam平台内的反欺诈工作奠定了基础。 我们并非在自我标榜——我们只是在做这家企业拒绝承担的脏活。从成立之初至今,我们一直在工业级规模上摧毁诈骗者的基础设施。
当时,我们在Netcraft[1]上的经确认举报数量已达5,000至10,000起。考虑到该平台的具体情况,实际生成的举报数量至少是这个数字的十倍。Netcraft要求提供确凿的网络钓鱼证据。 为什么?因为Valve断然拒绝与任何安全服务提供商或反诈骗组织合作。有些报告甚至在处理前就石沉大海。针对持续进行的网络钓鱼活动——尤其是隐藏在激进伪装技术背后的资源——我们必须录制视频证据,并同时通过Cloudflare的滥用部门[2]进行上报。
我们发现了骗局,并将其摧毁。并非为了拯救天真的用户。我们封禁这些资源的唯一目的,就是对钓鱼者造成财务和基础设施上的打击。 如果企业界认为我们烧毁诈骗服务器是为了获得Netcraft“记者奖”计划[1]中的一台iPad——那你们就大错特错了。我们一直坚持严格的非商业运作。我们基于原则拒绝接受捐赠和奖励,这正是我们独立性的宣言,也是我们对“摧毁”这一过程的绝对忠诚。
2. 共谋与变现:Valve如何从网络钓鱼中获利
在那几年里,Steam的“安全”仅靠50名志愿者维系。我们曾与其中一位保持联系——一位化名Colt的白俄罗斯人。他是唯一一个试图拦截那些充斥平台恶意链接的人。理想的受害者:儿童。理想的同谋:Valve。
该公司不仅对网络钓鱼行为视而不见——它甚至从中获利。我们的数据直接证明了算法冷酷无情的运作机制:诈骗机器人被封禁的概率直接取决于被盗库存的价值。 自2021年交易冻结机制推出以来,盗取价值2,000美元或以上的皮肤,几乎有90%的概率会导致诈骗者的账号被封禁。
但这里有一个无人提及的细节:封号对受害者并无益处。被封号账户中的资产会被冻结,实际上回流到了Valve的经济体系中。 该公司以打击欺诈为名,将这些意外之财据为己有。而且这不仅限于《反恐精英》——在《军团要塞》及其他游戏中,诈骗行为同样猖獗,这些游戏中封号措施之所以能更严格地执行,完全得益于社区的积极参与以及个别版主的针对性努力。
3. 业务逻辑滥用:Steam作为数字犯罪现场
我们有权公开剖析Valve在诈骗产业中的共谋行为,因为我们从内部目睹了其腐朽的架构。在工作初期,我们曾尝试联系客服。我们提交了工单,并附上了直接指向钓鱼落地页的域名。你知道那位俄语外包客服是如何回复的吗?
“我们被禁止点击链接。如果您再次发送链接,我们将封禁您的账号。”
这并非安全政策,而是销毁证据。
绝大多数钓鱼攻击都是在平台内部传播的。Steam 是一个封闭的生态系统,非常适合进行业务逻辑滥用。 用户甚至无需离开客户端。攻击者利用了“大画面模式”下的内置浏览器。攻击手段虽然原始却十分有效:私人消息、评论,以及带有非唯一性垃圾信息的受感染用户名,内容无非是“嘿兄弟,快来参加免费刀具抽奖,点击链接并使用代码 GABEN”。
Steam客户端本身传播了钓鱼信息,自身导致账户被入侵,并助长了皮肤被盗。该公司创造了一款吞噬用户的工具,却拒绝对其进行管控。
4. 79人分得数十亿:Valve贪婪的解剖
直到2024年发生大规模数据泄露事件后[3],这一利润的规模以及公司冷酷无情的程度才得以揭露。
这些文件揭示了一个令人震惊的事实:截至2021年,整个公司雇佣的员工总数恰好为336人[3]。而直接负责运营Steam平台——这一年收入达数十亿美元的全球垄断业务——的员工仅有79人[3]。Valve绝不仅仅是在节省人力成本。 内部文件显示,他们曾自夸其人均利润超过谷歌、亚马逊和微软。
这些数字不仅仅是一个商业案例。这是对安全问题完全漠视的数学证明。一个服务于数亿用户的平台,仅凭79名员工在物理层面上根本无法确保安全。
这意味着每位安全工程师需负责630万名用户。而Twitter的安全工程师配置比例为每10万用户1人。
5. Lolzteam与被盗账号的地下经济
Valve的童话故事是这样的:“如果用户账号被黑,那是用户自己的错。” 现实却截然不同:Valve 催生了诈骗基础设施,从未加以打击,还蓄意维持着一个主要针对独联体国家和中国的庞大地下经济层。原因很简单——留住用户、弥补盗版损失,并销赃被盗资产。
让我们来看看Valve不愿正视的黑市数据。LZT Market平台(Lolzteam)是贩卖被盗账号的中心。让我们看一下商品列表的实时快照:目前该市场上有578,465个Steam账号在售[4]。其中:
- 86,668个账号是通过信息窃取工具盗取的。
- 66,744个是通过暴力破解获取的。
- 7,081个是直接通过网络钓鱼获取的。
- 1,026 个账号经 Steam 客服恢复后被转售
外包腐败的直接证据(外包无能的直接证据)。
LZT Market上有1,026个账号被标注为“通过Steam客服恢复”,并被转售。Valve客服人员为犯罪分子恢复了休眠账号的访问权限——这一事实有据可查、可量化、且可依法追究。
- 126,429 个账户没有 5 美元的消费限额(这意味着活跃用户曾用真金白银在这些账户上消费)。
来源:LZT Market 公共 API · 特定时间点测量 · PhishDestroy 研究,2026年8月
仅就无消费限额的账户而言,截至目前,其造成的最低估算损失已超过630,000美元。但实际交易金额是这一数字的数百倍。
此时,一位名叫尼基塔(Nikita)的人物浮出水面——据称他多年来一直负责监督俄语Steam客服外包业务(与爱尔兰办事处无关)。他的账户直接注册在Lolzteam平台上。为什么?是为了监控大量库存并封禁它们吗?还是为了收集分析数据?
即便如此,封禁被盗账号也无需在暗网论坛注册。LZT Market使用的是公开API。Valve可以清晰地看到大量相同的请求:密码修改、邮箱解绑、自动库存检查工具和账号验证工具。所有这些请求都来自已知的代理农场IP地址。
被盗账号在市场上挂牌的行为模式,在Valve的日志中就像圣诞树一样格外显眼。但该公司却宁愿视而不见。
6. 灾难的规模:数千万美元的账外损失
Valve 并未发布关于黑市的报告,但数据计算结果却毫不留情。 LZT 市场上的物品 ID(例如 item_id 252853378 [4])显示,已有超过 2.5 亿笔交易通过该平台。其中,Steam 类别的交易量历来占 30% 至 40%。
这意味着在该平台运营史上,已有7500万至1亿个Steam账号被转手。同一个被盗账号可以被转卖数十次,形成无休止的交易链,直到该账号被永久封禁。
保守估计,Steam类别每天约有2.5万笔交易——从廉价的自动注册账号到高价值的钓鱼账号不等。以平均交易价格150-200卢布计算,仅这一类别每天的交易额就达到350万至500万卢布。 仅这一平台,围绕Steam的地下市场年交易额就高达数千万美元。平台收取佣金(8%-9%),诈骗者获得暴利,而用户则蒙受损失。
而Valve在做什么?Valve正按其79名员工的数量计算利润,并继续装作若无其事。
7. 盗窃合法化与 Steam 加密货币洗钱厂
看看他们拒绝承认的这个生态系统。 Lolzteam 上销售被盗账号的基础设施并未隐藏在暗网中。它公开接受通过加密货币机器人(Telegram、币安 [28]、Bybit [28]、Gate [28])、俄罗斯银行卡,甚至 PIX 或支付宝进行的支付。 每笔交易都会收取佣金。海量的机密数据——包括美国和欧洲公民的通信记录及个人信息——都通过这些支付通道流转。
而 Steam 又做了什么?他们只发了一封关于凭证变更的邮件。如果一个孩子的账号被盗(而儿童正是《CS:GO》和《PUBG》作弊产业的主要目标群体),该平台只会袖手旁观,任由该账号被永久 VAC 封禁。 Valve掌握着所有技术遥测数据:他们能观察到IP地址、硬件及行为指标的变化规律。他们完全可以实时阻止账户盗用。但袖手旁观,等待受害者重新注册账号并再次购买游戏——这绝非偶然;这是一种被默许的商业模式。
顺便提一句,黑市本身早已不再是“独立黑客俱乐部”。支撑这一基础设施的论坛实际上由与俄罗斯政府关系密切的机构控制,而Steam显然与这些机构相处得相当融洽。 俄罗斯联邦通信、信息技术和大众传媒监督局(Roskomnadzor)[23] 针对该资源发布的五项封禁决定,均在隐形的法律领域中被成功无视或上诉推翻——请自行得出结论。
7a. 数字法币:为何 Steam 皮肤并非游戏道具——它们是一个未经许可的支付网络
Valve 花了数年时间构建了一个法律虚构:即皮肤仅仅是“游戏中的像素”,没有任何现实世界价值。但只要对货币在该平台上的实际流动方式进行最基本的分析,这一虚构便不攻自破。
一张面值200美元的Steam礼品卡被激活。真实的美元流入Valve的银行账户。这笔余额被用于购买一把游戏内刀具。现在:(1) 这把刀能否作为资金,在LZT Market上充值账户余额以购买被盗账号?可以。 (2) 能否在第三方市场(BitSkins、DMarket、Skinport)上将其出售换取真实的卢布、美元、PayPal或加密货币?可以。
这证明该物品具有实体价值,其价值由社区需求和中心化平台基础设施所支撑。你可以投入真实货币,获取一个皮肤,并将其变现以获得大致相等的金额。这就是流动性金融资产的定义。
垄断集团所得
本地现金服务亭
DOTA 道具
未启动游戏
在外部市场出售
”比特币
已完全洗白
这并非玩家行为,而是资金转账。该账户完全缺乏游戏活动,这一异常迹象会被任何受监管的金融平台检测并上报。 Valve 的系统会标记该异常并封禁该账号——随后通过“强制拆分”机制悄无声息地扣留 100% 的原始现金存款,且不会向任何金融监管机构进行报告。
货币(黑客所得)
(CSGOFast)
加密货币存款
形式提现
,无区块链交易记录
出售
——合法交易所
转入银行
账户,完成洗钱
与门罗币或Tornado Cash不同,Steam皮肤不会触发区块链浏览器警报。银行看到的只是游戏市场上的正常交易。这些“脏钱”通过Valve的平台基础设施,已被转换为无法追踪的“干净”法币。CSGOFast由俄罗斯人所有。该赌场在多个欧盟国家被禁。Steam为其推广插件提供托管服务。
8. 灾难经济学:Steam作为黑市的基础
你可能会说,此类市场销售的不仅仅是 Steam 账号。确实——《坦克世界》(约 34 万个)、《堡垒之夜》(约 14 万个)、TikTok 和 Discord 的账号也在那里交易。 但从历史角度看,Steam始终是该行业的基石和主要驱动力。Valve的游戏库和账号为信息窃取工具创造了需求。如果Steam实施了严格的反盗版措施,窃取工具的开发在经济上将完全不可行。
一个重要细节:仅通过SSFN文件窃取的账号几乎从未在市场上出现。 移动验证器的出现让完全接管账户变得复杂。然而,SSFN文件能为攻击者提供活跃会话、联系人列表,以及批量发送钓鱼邮件或集成到僵尸网络的能力。如果该账户确实价值不菲,Valve的外包客服团队就会介入。 诈骗者伪造激活码,向客服提交申请,随后无能(或受贿)的员工便将价值不菲的库存转移至新地址。这催生了整个“已恢复账号”类别——这些账号实际上是被Valve的外包客服团队窃取并为犯罪分子洗钱的。
9. 账户复制与资产暗中没收的迷思
Steam总爱以打击“物品复制”(duping)为借口,以此为拒绝归还被盗物品辩护。这是赤裸裸的谎言。 “复制”时代早在2014年就已终结。随着2015年12月7天交易冻结机制的引入[14](及其后续收紧),盗窃流程变得完全线性化:受害者 → 诈骗者的机器人(7天冻结) → 黑市。
这其中哪里还有“复制”的成分?如果骗子欺骗受害者并拿走了稀有皮肤,该物品就留在机器人账户里。Valve 封禁了那个机器人。然后呢?该物品并没有归还给受害者,而是永久冻结在被封禁机器人的库存中。 Valve将该资产从流通中移除,人为制造了稀有物品的稀缺性,这直接推高了市场上的价格,并增加了该公司的佣金收入。
这并非正义,而是变相没收。在金融系统(例如涉及USDT的系统)中,被冻结的资金会通过退款机制返还给合法所有者。Steam非常清楚退款机制的运作方式——当用户使用可疑信用卡为自己的账户充值时,他们会立即阻止这些交易。 但当用户价值5,000美元的物品被盗时,Steam却置身事外。他们关闭工单、威胁注销账号,并拒绝撤销这笔单一的欺诈交易,这充分证明其主要目的是将资产据为己有。
9a. 强制性“失明”:Valve如何隐瞒数亿被没收资产
当被封禁账户的库存信息公开时,任何律师都能查询SteamDB、CSGO.exchange或Backpack.tf,并在几秒内得出Valve持有资产的经审计总额。这一数字——估计为3亿至5亿美元的冻结用户资产——是认证集体诉讼所需的基础数据。 Valve 刻意关闭了这一窗口。通过将资产清单封入“黑箱”,他们消除了原告律师为确定大规模损害赔偿所需依赖的独立财务审计轨迹。
当 Valve 封禁一个账户时,用户将无法访问 CD Projekt Red、EA、育碧以及数千家独立发行商的游戏——而用户持有的正是通过这些发行商获得的游戏许可,而非通过 Valve。在该合同链中,Valve 仅是分销商和支付网关,而非许可方。 因 Steam 市场纠纷而撤销第三方颁发的永久许可,是“侵权性合同干涉”的典型案例。根据《欧盟消费者权益指令》,在用户未违反具体产品规定的情况下,阻止其访问付费数字内容且不予退款,构成对用户在许可中财产权的直接侵犯。
Valve 并未在封禁数据库中写入“永久”一词。他们写的是具体日期:10 年、25 年,或是 32 位 Unix 时间戳溢出之日——2038 年 1 月 19 日。这绝非技术事故,而是一个法律逃生口。
在大陆法系司法管辖区以及欧盟基本权利原则下,私营公司的服务条款不得在未经司法审查的情况下,对财产权利施加永久性、不可逆的剥夺。通过将 25 年的封号称为“长期服务限制”,Valve 可以在法庭上声称: “这只是临时安全措施,而非永久性处罚。”与此同时,用户实际上在其有生之年都被剥夺了账户及所有许可的使用权。Valve打的算盘是,大多数受害者会忘记此事、转而关注其他事物,或者在封禁期内无法存活。这是在数据库架构层面精心设计的法律“精神操控”。
Steam以“打击重复物品”为借口的辩解根本站不住脚。最后一次经确认的物品重复漏洞已在2014年被修复。 此后每次“封号并冻结”操作,都遵循着一条线性的盗窃链条——受害者 → 诈骗机器人 → 市场 → Valve 的冻结库存——而永久保留这些资产在经济上毫无正当理由。 冻结措施的唯一受益者正是Valve自身,它通过推高物品价格、虚增佣金,并永久规避对财产处置结果的任何法律责任来获利。
Kirill_Killer34 的开发者支付了Steam Direct的100美元发布费,上传了名为“Abstractism”和“Climber”的虚假游戏。 随后,他们在这些游戏的库存中创建了与整个Steam经济体系中最昂贵道具像素级完全一致的复制品:CS:GO的AWP | Dragon Lore、Dota 2的Dragonclaw Hook以及TF2的Australium Rocket Launcher。 数千名交易者在交易窗口中看到了看似“龙之传说”的物品。游戏名称“Climber”以小字显示。他们用真实的高价值物品,换取了这款垃圾游戏中的空图片。这些游戏还包含一个隐藏的门罗币挖矿程序,会在受害者的电脑上悄无声息地运行。u/Drunken_F00l)现身该讨论帖。Valve下架了这些游戏,封禁了开发者,引入了交易警告横幅(“你从未玩过这款游戏”),并且——最重要的是——正式确认在警告横幅出现前丢失道具的受害者将获得道具返还。用户证实已取回道具。回滚操作已实施。 且规模庞大。同时未破坏游戏经济体系。u/Drunken_F00l。已存档。可作为传票证据。这并非猜测——而是Valve一名具名员工作出的有据可查、留存于记录中的声明,证实交易撤销在技术上可行且已实际执行。他们当前所谓的“不可能”立场是一个可被证明的谎言。
诈骗者将盗取的“龙之传说”在社区市场出售。Valve 收取 15% 的佣金 = 2,000 美元皮肤的 300 美元佣金。
Valve封禁了诈骗机器人。《龙之传说》皮肤被永久冻结。Valve消除了2,000美元的虚拟负债。原始买家支付了2,000美元的真实法币。Valve保留了2,000美元。佣金:100%。
并列对比:Tether 如何归还 10,000 美元的 USDT(Bybit 黑客事件)与 Steam 客服对同类盗窃事件的处理方式。点击“运行”模拟两种情况。
10. 全球诈骗的温床
PhishDestroy 自 2018 年起便一直在追踪诈骗活动。我们深谙其内部运作机制。Steam 已成为网络犯罪分子的主要孵化器。 那些最初通过原始的暴力破解手段,并在虚假的TeamSpeak服务器上分发窃取工具的14至19岁青少年已经长大。如今,这些人正利用他们所精进的技术,对Web3行业(Uniswap)[26]和企业网络发起攻击。
Valve 培养了这一代人。他们拒绝惩处、视而不见以及贪婪的态度,向未成年诈骗者传递了“盗窃是安全的”这一信号。而那支俄语外包团队,假借正义之名,在未作任何解释的情况下(以 VAC 算法保密为借口)随意发放永久封号,更是助长了这种有恃无恐的行径。
10a. Twitch的反例:当一个平台真正采取反击措施时会发生什么
Valve声称无法大规模打击网络钓鱼。与Twitch的对比证明,这纯属谎言。
有一段时间,Twitch 上充斥着冒充职业电竞选手的虚假“Steam 皮肤赠送”直播——这些直播的主要目的都是实施 Steam 诈骗和网络钓鱼。这些直播通过购买流量积累了 20,000 多名虚假观众。PhishDestroy 记录了该活动的进展并进行了积极报道。
- 一经举报即刻封禁频道
- 封禁代理池——封锁整个IP范围
- 算法调整:按互动率排序,而非单纯的观众数量
- 自动封禁触发条件:新账号 + 开启直播 + 观众数量异常激增
- 活动期间共下架约45,000个频道
- 约2,000个域名被举报并移除
这一对比彻底击溃了Valve可能提出的最后一道辩护理由:即该问题规模过大、发展过快,无法进行大规模打击。 Twitch 证明,坚定且有针对性的平台行动可以在数月内削弱并扼杀复杂的诈骗活动。十多年来,Steam 不仅拥有相同的工具和更丰富的资源,而且在保护账户持有者方面还直接涉及经济利益。选择不采取行动,始终是一种主动选择。
当Valve从被盗的Steam账户中抽取15%的佣金时,Epic Games却采取了截然相反的做法。在本次调查期间,LZT Market的《堡垒之夜》/Epic Games分类页面显示了一条活跃的系统通知: “Epic Games(部分禁用:账户上传和验证功能可能不可用)”——这意味着Epic的后端系统会主动检测并拦截LZT用于验证和上架被盗账户的自动化系统。Epic不仅在打击诈骗者,更是在实时对抗该交易平台本身的基础设施。
- 主动封锁LZT Market的API账号验证端点
- 反自动化系统会检测并禁用批量账号验证功能
- 实时禁用被盗账号上传管道
- 结果:LZT平台上的《堡垒之夜》分类被标记为“部分禁用”
- Steam API 仍对 LZT Market 的账号验证工具完全开放
- 对自动化批量验证请求不设速率限制
- 未检测到源自LZT的API密钥
- 结果:Steam是LZT上规模最大、最活跃的分类
参考:《Infostealers.com:2025年网络犯罪的未来》一文中记载了信息窃取行业对游戏凭证的依赖——指出游戏账号始终位列信息窃取者最具价值的目标之列。 Epic Games 采取的积极应对措施表明,这是一个可以解决的问题。Valve 的不作为是一种政策选择,而非技术限制。
11. 便利性视而不见的证据
有一个无可辩驳的事实证明,Valve 故意为黑市开脱。 多年来——我们强调,是多年——暗网市场的页面上一直公然发布着指向被盗 Steam 个人资料的直接链接。Valve 根本无需进行复杂的调查。只需一段十行的脚本,就能每分钟解析一次市场数据库,并在被入侵的账户上标记“红标”(KT),等待合法所有者的核实。
但这一切并未发生。数百万笔交易在“便利性视而不见”的掩护下悄然进行。 直到最近,这些市场才开始通过代理(利用 steam-preview)传输数据,以此向独立研究人员隐藏个人资料并绕过隐私设置。但历史会记住一切。Valve本只需点击一下就能摧毁这个市场。然而,他们却选择从中攫取利益。
12. 数字指纹识别:为何市场代理无法拯救Valve
暗网市场最新的防御机制——通过 Steam 预览功能代理链接——被 Valve 作为其不作为的又一个“方便”借口。该公司假装现在识别被盗个人资料变得“更难”了。这完全是谎言。 对于Valve的安全系统而言,被挂牌出售的账号依然清晰可见,如同玻璃一般透明。
通过数字指纹识别:市场的预览数据会公开展示确切的购买日期和金额(例如,2026年6月15日的-2.85欧元)、确切的注册日期以及账户余额。 在Valve的数据库中,实际上不存在两个交易记录完全相同的账户。即使直接链接被代理服务器隐藏,技术支持人员通过简单的SQL查询也能在几毫秒内定位该账户。
API异常与拦截模式:为生成预览,黑市验证器会向Steam API发起查询。此时,该账户本身会触发一系列特征性的连锁反应:邮箱变更、密码重置、Steam Guard重新绑定,以及同步发起的库存估值请求,所有操作均在几分钟内完成。 所有这些操作均源自已知的代理服务器群的 IP 地址。
13. 拦截技术的演变:从 SSFN 到 Pass-the-Cookie 和 JWT
Valve 最严重的罪行并非盗取皮肤,而是他们有意识地利用自身架构中的漏洞,助长恶意软件的传播,并为全球僵尸网络提供资金支持。
长期以来,会话拦截的主要载体是 SSFN 文件 [27]。如今,该行业已向前发展:攻击手段已转向劫持 Web 会话 Cookie 和 JWT 令牌(JSON Web Tokens)[21]。 诈骗架构变得更加狡猾——攻击者已经学会在本地验证这些令牌,无需直接向 Steam 服务器发送请求,这使得此类攻击对 Valve 原始的反欺诈系统而言难以察觉,前提是这些系统未配置为进行严格监控(而实际上确实未配置)。
其技术运作机制如下:
步骤 1. 将信任基础设施作为免费的装配线:由于单个被盗令牌通常不足以完全解除受保护账户的绑定,攻击者会从获取的会话中榨取另一种资源——信任。 某个脚本会获取受害者的聊天权限,并向整个联系人列表发送钓鱼链接或病毒安装程序。Steam 慷慨地向黑客提供了其内部 P2P 基础设施,作为 botnet 几何级扩张的完美且免费的引擎。
步骤 2. 刑事过失(忽视 UEBA):无论是与特定硬件绑定的过时 SSFN,还是现代会话 Cookie——Steam 都能检测到 100% 的异常情况。 当一个合法发放给(例如)莫斯科某台电脑的令牌,突然从德国的一台专用服务器发起活动时,任何正常的企业(以谷歌为例)都会立即终止该会话并发布红色警报:“会话遭到入侵。 您的电脑已感染信息窃取程序。”而 Steam 却不会这样做。他们放任该僵尸程序耗尽整个好友列表,从而感染数百台新机器。
| 时间戳 | STEAM_ID64 | JWT_哈希 | 攻击向量 | 状态 |
|---|
演示单个被入侵的 JWT 令牌如何通过 Steam 的 P2P 好友网络基础设施传播。
步骤 3. 全球性破坏(企业崩溃):这正是对整个互联网的主要威胁所在。由于 Steam 不会向用户通知会话被截获的情况,该用户仍会继续使用这台已遭入侵的电脑。如果收到警报,他们本会立即重装操作系统。 但 Steam 始终保持沉默。同一个人,在同一台受感染的电脑上,继续登录其企业 VPN、工作邮箱和加密货币钱包。
通过忽视会话拦截异常,Steam不仅纵容了游戏内虚拟资产的盗窃,更向用户隐瞒了系统中正在运行信息窃取程序的事实。这种企业层面的视而不见直接导致了大规模的企业数据泄露和基础设施遭入侵,造成的损失高达数百万美元。
步骤 4. 揭穿谎言:律师文件
Valve经常以“缺乏技术能力”追踪复杂的盗窃链,或将安全漏洞归咎于“用户自身过错”为借口来推卸责任。但我们揭露的其欧洲律师事务所(Taylor Wessing)[9]那些处理不当的文件却证明了恰恰相反。
在未经删节的《通用数据保护条例》(GDPR)请求数据[10]中,我们清楚地看到:Valve 记录了绝对所有内容。 他们收集关于硬件、IP地址、设备变更历史以及行为模式的深度遥测数据。他们清楚知道账户被劫持的瞬间。他们能监测到信息窃取程序和垃圾邮件发送软件的运行。他们拥有自动封禁和发放“红标”所需的所有工具。他们的不作为是一种有意识的企业选择。
第五步:真实动机:这对Valve有何益处
关于“技术上无法实现”的谎言,掩盖了冷酷的经济算计。
通过脚本优化支持成本:封禁可疑会话意味着会收到用户提交的工单,需要进行处理。直接忽略该事件反而更有利可图。Steam 依赖于原始的脚本逻辑,而诈骗者对此了如指掌并加以利用。 俄语客服人员很可能读过这些算法,但并非为了修补漏洞。如果算法配置得当,发放“红标”根本不需要人工投入。此前,用户可以通过VPN模拟从新IP地址恢复连接,从而自动移除“红标”。如今,工单处理时间被故意拖延,以阻止用户联系客服。 而客服人员单方面关闭未解决工单的权限,更是企业冷酷无情的极致体现。
金钱循环:一个因向好友列表发送垃圾信息而耗尽好友资源的被劫持账号,最终会遭到 VAC 封禁或社区封禁。受害者(或其受骗的联系人)会注册新账号并再次购买相同的游戏。该公司由此从单个用户身上获得双倍收益。
与黑市的共生关系:被盗账号越多,LZT Market等黑客交易平台的运转就越快。这种地下活动悖论般地维持着庞大用户群的活跃度(特别是在作弊产业猖獗的地区)。而任何后续涉及被盗皮肤的交易,仍会为Valve带来应得的佣金比例。
14. 生命交易:Steam 实际上以 2 美元的价格在兜售什么
Valve声称重视隐私。但一个在市场上花几美元购买被劫持账号的攻击者,实际上能得到什么?Steam不会向其显示完整的信用卡号,但会提供对社会工程学攻击而言价值远超信用卡号的信息。
凭借一个活跃会话(SSFN、Cookie 或 JWT),黑客只需点击几下就能获取保存的账单地址——包括受害者的真实名字、姓氏、城市和邮政编码。 通过 Steam 内置的数据面板,他们可以获取 IP 地址历史记录以及与其他平台(Twitch、Xbox)的关联信息。而如果你查阅支持工单历史记录,还会发现用户为验证目的提交的、未经遮蔽的银行收据存档以及实体光盘激活码的照片。
但最令人震惊的是聊天记录。我们可以看到,Valve多年来一直精心存储着未加密的个人通信存档。 在这些存档中,青少年们留下了自己真实社交媒体账号的链接,倾诉个人烦恼,甚至发送本地服务器的密码和家庭IP地址。Valve不仅拒绝立即重置被劫持的会话,还为信息窃取者开脱,这实际上将用户的人生经历和数字安全暴露在暗网市场的橱窗中。
14a. 1.60美元的“数字档案”:Steam如何将儿童的生活数据出售给黑市
当Valve讨论账户安全时,他们谈论的是库存价值。但一个被盗账号的真正价值,并不能用像素来衡量。对于数百万青少年而言,Steam不仅仅是一家商店——它是他们主要的社交网络。那里承载着他们的成就、秘密、人际关系以及初恋。
当黑客盗取一个账号,并随手以150卢布(约合1.60美元)的价格将其抛售到LZT Market时,买家获得的不仅仅是游戏的访问权限。他们得到的,是一个孩子生活的未加密档案。
Steam 存储着数吉字节的私人消息。青少年利用游戏内客户端进行日常交流——表白、争吵、人生规划。 暗网论坛上的已知案例显示,泄露的日志存档中包含未成年人的个人及私密照片。Valve既不审核此类内容,也不实施端到端加密,甚至允许劫持者通过单次导出窃取所有数据。
当青少年在私人服务器上一起游戏时,他们会直接在 Steam 聊天中发布家庭 IP 地址和开放端口。这些数据会在未加密的日志中保留数年之久。对于盗取账号的买家而言,这相当于一个现成的数据库,可用于发起 DDoS 攻击、定向钓鱼、家庭网络扫描——甚至是“swatting”攻击。数字威胁在几分钟内便会转化为现实威胁。
当一个孩子失去社交生活时,Steam客服却要求提供10年前获赠的游戏CD密钥照片。 一家存储着硬件指纹、地理位置以及多年行为遥测数据的公司,却强迫一名青少年在垃圾堆里翻找纸箱。这并非安全系统,而是一种蓄意设计的机制,旨在通过法律手段拒绝提供帮助。
账户总数(累计)
- 在收集13岁以下儿童数据前须获得可验证的家长同意
- 明确的数据保留和删除政策
- 未经同意不得与第三方共享儿童的个人身份信息(PII)
- 数据最小化——仅收集必要数据
- IP地址记录、地理位置信息、硬件指纹——自注册首日起即被记录
- 私人聊天记录存档保留数年,且无删除机制
- 个人身份信息被共享给外包客服(Taylor Wessing 已确认)
- 包含用户数据的JWT会话令牌通过遭入侵的账户泄露至暗网论坛
16a. 工业级数据挖掘:Valve的开放式API作为针对性攻击平台
诈骗者是如何知道该针对谁的?孩子们又是如何在工业级规模下沦为受害者的?因为Valve将数据库的大门敞开着。
多年来,黑市运营商利用专业软件(包括 Hatler 等工具),通过 Valve 开放的 API 以工业级规模解析 Steam 用户。诈骗者配置过滤器的方式,就像零售平台配置商品搜索一样:
活跃农场中的机器人数量
运营商管理的机器人数量
信息
Valve声称拥有“先进算法”。那么,这种先进算法为何无法检测到30万个账户——这些账户每天同时从同一代理范围向同一目标发送数百万条完全相同的消息?它并非失效,而是刻意忽视。 对钓鱼基础设施造成的所有实际破坏,都是由PhishDestroy等独立项目造成的——而不是由那家拥有庞大安全部门、本应保护其平台上儿童的数十亿美元大公司造成的。Valve并没有保护儿童。它反而为诈骗者提供了一个便捷的API,让他们能够找到这些儿童。
15. 建立在儿童眼泪之上的“效率”:彻底漠视的商业模式
Valve 喜欢吹嘘其财务分析数据:仅凭几十名商店员工,就能创造数亿美元的利润。在科技行业眼中,盖布·纽维尔(Gabe Newell)常常被视为优化领域的天才。 但让我们摘下那副玫瑰色眼镜,直言不讳:这种“效率”是以彻底、冷酷地拒绝保障自身用户安全为代价换来的。
与上市公司(如Roblox或腾讯)不同,后者只要出现任何涉及儿童安全或数据泄露的微小丑闻,市值就会瞬间崩盘;而私营的Valve则无需向任何人负责。他们没有董事会,也不需要安抚机构投资者。 他们打造了一台理想的“印钞机”——在“信任与安全”及反欺诈部门上不投入一分钱,直接转化为管理层的数十亿个人财富。
这种“超优化”的代价是数百万个被劫持的账户、青少年私人通信被泄露到互联网上、蓬勃发展的黑市,以及诈骗者完全逍遥法外。Valve 并非仅仅是“未能察觉”诈骗者,对他们而言,对此置之不理在经济上反而更有利。
16. Steam API:面向黑客的企业工具包
让我们来剖析 Valve 关于其所谓“无力控制盗窃行为”这一谎言。 如果他们愿意,任何客服人员都可以进入黑市,获取一个在售 Steam 账号的链接,然后通过查看自家服务器的日志,准确查明究竟是哪个 API 密钥、来自哪个 IP 地址正在查询该账号的库存,以便在论坛上发布资源包。
Valve 将会看到一个由代理服务器组成的网络以及数百个 API 密钥。其中大部分很可能来自此前被盗的账户。公司应该怎么做?撤销这些已泄露的密钥。但 Steam 并没有这么做。 为什么?可能是因为他们担心会将“合法”服务一并牵连其中——例如轮盘赌、非法开箱赌场,或是那些在未执行反洗钱程序的情况下,将虚拟物品兑换为加密货币的第三方交易平台。整个生态系统都处于灰色地带,既产生了海量流量,又无需缴纳税费。而Valve对此完全无所谓。
Steam 的《服务条款》明确禁止任何自动化操作。于是,一个合理的问题随之而来:为什么官方 Steam API 中包含一些非常适合自动劫持账户(仅需几毫秒)或批量绑定手机验证器的功能?
为什么 Steam 允许将来自短信激活服务的虚拟(VoIP)号码批量关联到账户?过滤此类号码的解决方案其实很简单——任何正常服务都会使用的标准 HLR 查询。但 Steam 并没有这样做。 或许,为了追求他们热衷于吹嘘的惊人“在线人数”纪录,机器人农场对他们来说反而有利?
当用户因作弊而收到 VAC 封禁 [15] 时,该封禁会波及所有与同一手机号码绑定的账号。但当数百个账号被从特定的 VoIP 号码池中劫持时——Valve 却不会封禁这些号码。 任何正常的服务(Telegram、Netflix、Apple、Google)都会屏蔽垃圾号码或被盗用的电话号码。但对Valve而言,“安全”只是个空洞的词汇。
17. 故意视而不见:由虚伪构筑的法律保护伞
自2021年以来,来自受制裁地区(克里米亚、顿涅茨克人民共和国、卢甘斯克人民共和国)的直接交易和钱包充值仍在持续。 通过影子中介和地区切换,使用受制裁的支付网关(如Tinkoff银行)。服务条款中的自我认证条款在法律上无效——Valve收集了完整的硬件遥测数据和流量路由信息,这意味着他们正在实施OFAC原则所定义的“蓄意视而不见”。
在出现异常地理位置变更时,JWT/Cookie会话不会立即失效。Steam的P2P基础设施(聊天、好友列表)被用作僵尸网络的扩展引擎。一份价值2美元的被盗日志导致企业系统瘫痪,1700万美元赎金,总损失超过1亿美元。Valve的沉默正是助长这一行为的机制。
泰勒·韦辛律师事务所(Taylor Wessing)在处理GDPR数据主体访问请求(DSAR)的回复中,因删节不当而泄露了包括未成年人在内的第三方个人身份信息(PII)。罚款金额高达全球营收的4%。身价不菲的律师(每小时收费1,500欧元)在官方回复中泄露数据,这证明Valve内部的数据保护官(DPO)职能实际上形同虚设。
Steam《服务条款》禁止一切自动化行为。而Steam API每天同时处理来自LZT Market验证工具的数百万次请求,这些工具用于验证被盗账户。5亿用户仅配备79名员工,这从数学角度证明安全工作从未被纳入预算。被封禁机器人账户中冻结的库存(影子没收)证明,封禁措施服务于Valve的经济利益,而非正义。
客服人员利用系统权限复制《龙之传说》/《Dota》信使,并通过中国交易所进行倒卖。他们还以加密货币贿赂为条件,出售解除交易禁令的服务。 Steam钱包和皮肤经济体系作为不受监管的虚拟货币运作,在缺乏KYC(了解你的客户)和AML(反洗钱)机制的情况下为犯罪集团服务。取证分析表明,客服人员的加密货币钱包与100%被反洗钱系统标记的地址存在关联。
对于全球99%的用户而言,Valve筑起了一座坚不可摧的法律堡垒:“所有争议均应仅在美国华盛顿州金县解决”——这是抵御其自身用户的完美盾牌。
但最后一条条款写道:“如果您是居住在俄罗斯的消费者,您也可以向俄罗斯当地国家法院寻求救济。”
在全球195个国家中,Valve专门为俄罗斯联邦——这个遭受现代史上最严厉国际制裁的国家——设定了独特的法律例外条款。
根据俄罗斯宪法,克里米亚、顿涅茨克人民共和国(DNR)和卢甘斯克人民共和国(LNR)均由“俄罗斯当地国家法院”管辖。如果这些被占领且受制裁地区的居民在该法院起诉Valve——Valve会遵守吗?
则意味着Valve承认了吞并行为,并直接违反了美国财政部外国资产控制办公室(OFAC)的制裁规定。
Valve 则违反了其自身的服务条款并欺骗用户——这恰恰违背了它极力讨好的俄罗斯法律。
泰勒·韦辛,你被将死了。你们起草的这条规则,要么让你们成为说谎者,要么让你们成为规避国际制裁的帮凶。二选一吧。
Valve 构建了一个生态系统,其中违反规则(自动化操作、使用 VPN、刷分、运行机器人)竟成为平台生存的基本条件。他们向黑客提供了一套完美的工具包(开放式 API),对虚拟号码视而不见,却在规则中严禁上述所有行为。
这绝非单纯的疏忽。这是蓄意视而不见(Willful Blindness / Deliberate Ignorance),被构建成一道完美的法律盾牌。当监管机构找Valve时,像Taylor Wessing [9]这样的律师就会出示《服务条款》:“看,我们禁止所有这些行为!” 而当一名被抢劫的青少年向他们求助时,他们又利用同一份《服务条款》在法律上拒绝提供帮助,并以此避免投入时间进行调查。
18. 情报机构、Steam 与黑客市场的共生关系
让我们回到 LZT Market。 我们已经确定,Steam 完全不关心这个平台。但还有另一个方面值得关注。在其存在期间,这个影子论坛至少经历了三次管理层更迭,根据间接(但非常明显)的迹象来看,这些更迭与俄罗斯联邦某些权力阶层之间势力范围的重新划分有关。
在管理层更迭期间(例如管理员托马斯执掌时期),论坛上曾发生过激进的清洗行动。 针对俄罗斯居民的诈骗方案被禁止(如Avito诈骗、反影院骗局),泄露未成年人私密照片及个人数据的行为遭到严厉打击,VKontakte账号的买卖被彻底清除,目前还禁止出售使用俄罗斯号码注册的Telegram账号。 该论坛显然经过严格管理,以避免以批评性方式触及俄罗斯公民。
但Steam的情况则不同。该市场仍在自由出售属于被窃取软件感染的俄罗斯公民的Steam账号。 商品描述中直接注明:来源——窃取软件,国家——俄罗斯,余额——卢布。这意味着某位俄罗斯用户感染了病毒,不仅其Steam账户被清空,而且极有可能连电子邮件账户和工作凭证也遭窃取。而该论坛对此却未加拦截,放行如常。
这不禁让人质疑:Steam是否与监管该市场的同一批势力存在合作? 或者,Valve能否施压其在俄罗斯的“合作伙伴”,要求其停止这种双重标准,并禁止出售属于俄罗斯公民的被盗账号?因为目前Steam与黑市正处于完美的共生状态,仿佛双方都在照搬对方的双重标准和虚伪政策。
19. 诈骗解剖:从伪造的Windows系统到通过Google Ads赚取30万美元净利润
在过去的5到8年间,PhishDestroy几乎剖析了Steam生态系统中的每一种诈骗手段。我们见过能在运行时实时替换认证窗口、拦截短信并清空游戏库的窃取信息型恶意软件。 我们还揭露了交易要约替换(API诈骗)的运作机制——这一手法多年来竟一直未被Valve“察觉”。是未被察觉——还是因为利润太丰厚?
我们对最大规模钓鱼网络的机器人进行了持续分析。以下是一个例子:2024年,我们记录到通过谷歌广告[29]涌入的大量流量。诈骗者将广告中显示的URL替换为原始的Steam域名。他们的竞价如此激进,甚至压过了官方广告,垄断了搜索结果的顶部位置。
据我们估算,仅在连续运营的几天内,诈骗者的净收入就达到了约30万美元。而这一数字还考虑到了在暗网出售被盗皮肤时的折扣,以及Steam偶尔施加的微不足道的、仅限外观的封号处罚。 没错,这些是受当时经济形势驱动的峰值数据,但事实依然如此:Steam 是一个巨大的“金矿”。
虽然网络钓鱼活动几乎完全针对《反恐精英》和《Dota》(而非其他游戏),但《火箭联盟》、《流放之路》、《Rust》和《绝地求生》也不应被忽视。不过,Valve 的企业勒索手段在此便显现出来:所有开发者都必须签署严格的保密协议(NDA)。 未经Valve书面批准,开发者不得公开披露Steam平台上的安全问题、数据泄露或漏洞。即使这会直接威胁到玩家的安全。合同将他们的嘴封得严严实实。
20. 《BlockBlasters》案:一个月的视而不见与“开发者遭黑客攻击”的谎言
BlockBlasters 事件的本质并非忽视“像素盗用”——而是掩盖实际的刑事犯罪。
回想一下近期围绕游戏《BlockBlasters》[5]发生的事件,该事件之所以引起公众关注,全赖已故主播 Raivo Plavnieks [6] 的揭露。这是一起针对网红的定向攻击:诈骗分子联系主播,购买广告位,并要求他们直接从 Steam 平台启动该游戏。 受害者的逻辑虽可理解却致命:“这是Valve的官方商店——里面不可能有公然的盗版者。”他们大错特错了。
早在9月2日,Steam客服就开始收到附有确凿证据的举报。这些工单包含关于ChainAbuse[7]被盗加密货币的投诉,以及直接嵌入游戏代码中、证明诈骗者公开使用Telegram API的直接证据。Valve做了什么?它选择了等待。 整整一个月。这些盗币游戏一直能从商店中安然下载。
随后,该公司抛出一个连任何安全专业人士都会觉得侮辱智商的借口:“开发者的账户被黑了。”让我们直呼这个童话故事的真面目——这是为了掩盖自身疏忽(或沆瀣一气)而编造的厚颜无耻的谎言。
要发布游戏,开发者必须通过 Steam Direct 身份认证 [22]:支付 100 美元,提交真实姓名、地址以及银行和税务信息。 肇事者并非来自暗网的匿名黑客——其法律信息(包括 W-8BEN 税务表格 [8])一直存放在 Valve 的数据库中。
“开发者遭黑客攻击却因某种原因沉默了22天”这一说法,在Steamworks的架构面前不攻自破。当合法开发者无法访问发行商控制台时,他们会提交关于凭证被盗的工单。更新和构建版本的发布权限会在数小时内被冻结。
只剩下两种可能。 要么这位“开发者”原本就是诈骗团伙的同谋(这意味着Valve引以为傲的KYC认证不过是场骗局);要么Valve在整整一个月的时间里,故意无视该开发者及数十名被盗受害者向客服求助的绝望尝试,任由窃取加密货币的恶意软件通过其官方商店传播。
无论哪种情况,Valve 的行为都不是作为事件的受害者,而是作为一起数字抢劫案的主要同谋。
21. 销毁证据:Valve 如何清理犯罪现场
但 BlockBlasters 案中最令人作呕的部分在于结局——对数字犯罪现场的干扰。
需要澄清的是:Valve 并未删除受感染的游戏。 我们对C2基础设施的法证分析证明了相反的事实。诈骗者们自己于9月21日从Steam服务器上删除了恶意版本——恰恰是在他们的Telegram僵尸网络被公开曝光、面临刑事指控的可能性日益增大的时候。他们采取了焦土战术来掩盖行踪。
Valve关于“已采取安全措施”的声明纯属虚构,是无耻的公关伎俩。他们故意等待犯罪分子从自家服务器上清除恶意软件,直到此时才悠哉悠哉地移除了如今已空无一物的商店页面,并将功劳揽为己有。这并非解决问题,而是沆瀣一气并妨碍司法公正。
Valve 并非在保护用户。它是在清理犯罪现场,以免持有法院传票的联邦探员——因通过其数据中心分发信息窃取软件——突然出现在其办公室。
22. 行动的幻象:以节省服务器成本为由设置限制
当Valve确实推出一些限制措施(例如削减好友请求上限)时,天真的用户会以为这是出于安全考虑。胡说八道。关于这些限制的整套说辞与打击诈骗毫无关系——纯粹是为了节省服务器容量成本。
让我们回顾一下垃圾信息末日的起因。在那个著名的交易报价替换脚本出现之前,该平台正遭受着原始自动化工具的滥用。成千上万个使用女性头像的机器人大军正在发送钓鱼链接。这种垃圾流量催生了对无消费限制账户的巨大需求。 我们曾追踪过黑市动态:由于这场垃圾信息热潮,无消费限额的被盗账号价格从25卢布飙升至稳定的150卢布。而对被盗账号的这种疯狂需求一直持续到了2024年!
你以为Steam将邀请限额从100降至30是为了保护你免受钓鱼攻击?再想想吧。Valve会记录一切:每次点击、每次邀请、每次取消的请求。这些自动化的诈骗农场每天生成数百万笔空交易,污染了Steam的内部数据库,并导致基础设施过载。 而最能说明问题的是——Valve 并非针对新注册的一次性账号实施这些限制,而是针对已完全开发且无限制的账号(包括那些被 VAC 封禁的账号,因为从技术上讲,它们也属于已达到消费门槛的账号)。Valve 削减限额纯粹是为了减轻自身服务器的负载,而非为了你的安全。
Valve的限制措施只会在需要保护自身服务器时出现。你的钱与他们毫无关系。
23. 幕后运作:为何诈骗团伙头目能从封号中获利
既然我们已经从内部剖析了诈骗团伙,我将揭露一个普通交易者甚至从未怀疑过的肮脏秘密。
在所有诈骗团伙中(普通成员被承诺可获得90%-95%的盗取物品),主管(团队协调员)都有经济动机让他们的机器人被施加交易封禁或红标。因此,他们故意不更换已遭入侵的机器人。 如果某个账号被封禁,主管的分成就会急剧上升:他们不再仅从皮肤销售中获得区区5%的分成,而是通过将拥有高价值皮肤的被封账号出售给亚洲市场,直接获得库存Steam定价(而非市场价!)的15%至20%。 中国买家大量购入这些账号,用于使用昂贵道具和私有作弊程序。这就是为什么大量被禁止交易的账号同时也带有VAC封禁的原因。诈骗产业正在滋养作弊产业,而Steam则乐此不疲地积累着在线用户数据。
24. Steam 创意工坊:API 诈骗的完美试验场
Steam对安全问题的完全漠视在“创意工坊”事件中体现得淋漓尽致。曾有一段时间,仅2至5名诈骗者就彻底淹没了创意工坊,充斥着钓鱼广告。他们是如何做到的?他们利用了真实用户的被截获的网页会话。
这并非传统意义上的账户劫持。 攻击者只是通过 Steam API 在你的账户上开启了一个并行会话,扫描库存,等待你发起交易,随即取消该交易,并用他们自己控制的机器人发出的完全相同的交易邀请(带有相同的头像和好友昵称)取而代之。所有这些操作都是在通过官方 Steam 端点的合法用户会话内完成的。
当创意工坊被钓鱼广告淹没时,Valve 做了什么?当然,他们确实进行了干预。他们发放了红色标签并封禁了遭入侵的账号……但这一切发生时,受害者的库存早已被彻底清空。
干得真棒,Steam。感谢你们在账号里已经一无所有时还“拯救”了它。
讽刺的是,这些代币在黑市上的价格已经崩盘。如果之前一个有效的 SSFN 文件能卖到大约 3 美元,那么今天在那个 LZT 市场(俄语 Steam 支持社区管理员 Nikita 就在那里注册)上,价格表简直就像是对 Valve 安全措施的嘲讽:
“购买并处理 Steam 代币(JWT)。使用专有软件快速验证。价格:
JWT令牌
CS2 Prime — 0.08 美元(无临时或永久封号)
OpenTM — $0.04(开放交易平台)"
你的账号、历史记录和数据仅值 8 美分。关于 Steam 会话保护的有效性,你只需知道这一点就够了。
“技术上不可能”的幻象:假游戏案例
客服声称归还被盗物品“在技术上不可行”或会“破坏游戏经济”。但游戏冒充事件证明事实并非如此。
这一骗局极其嚣张:诈骗者将虚假游戏上传至 Steam 商店,并创建了名称和图标完全复制自昂贵《CS:GO》和《Dota 2》皮肤的道具。在交易过程中,受害者看到了一款熟悉的《Dragon Lore》,却完全不知道它属于一款虚假游戏。 我们对此记忆犹新,因为当时PhishDestroy正在积极追踪并封禁这些诈骗者。
当社区市场的信任根基受到威胁时,Valve 采取了什么行动?奇迹发生了。这家多年来一直拒绝帮助网络钓鱼受害者的公司,突然将真实物品归还给了所有受影响的用户。 诈骗者遭受了如此猛烈的“地毯式轰炸”,以至于他们在暗网论坛上哀嚎了数日:Valve不仅实施了硬件封禁(HWID),还对共享IP地址进行了全面封禁,手段之严厉,导致整个诈骗团伙陷入了巨额亏损。
此外,Steam在短短几天内就推出了一次大规模的安全更新。突然间,他们似乎找到了实施所有措施的资源:交易冻结、新的验证机制、开发者保证金、大规模的红色警报提示“您从未玩过这款游戏”,以及关于物品价值可疑差异的警告。
事实证明他们确实能做到。他们非常清楚如何追踪交易链、回滚交易,以及构建复杂的预警体系。但他们只会在感到自身商业模式和市场信誉受到直接威胁时才采取行动。 如果你被普通的物品窃取者洗劫一空,你只会收到一条千篇一律的回复:“Steam政策不支持物品恢复。”
79名员工:火花与橡果的架构
要充分理解该平台日常安全状况的“严重性”,不妨看看最近那个在生产环境中存在整整两天的API漏洞。任何掌握基础脚本的人都能发送一个简单请求,直接向任意Steam ID发送系统通知垃圾信息,完全绕过所有隐私设置。
API中存在长达两天的巨大漏洞,允许任何人向数百万用户发送通知。诚然,对于一个市值数十亿美元的全球性平台来说,79名员工显然已经足够了。既然可以写一份将所有责任都推给用户的《服务条款》,何必再投资建立一个运作良好的质量保证和安全部门呢?
25. 基础设施即服务:诈骗即服务(SaaS)
为了让你了解Valve的袖手旁观所催生的商业化规模,不妨看看现代钓鱼团队的一则典型广告。 这些早已不是那些脚本漏洞百出的青少年了。这已然是一个竞争激烈的、成熟的SaaS业务。当我们毫不留情地封锁他们的域名,迫使他们在基础设施上亏损时,他们转而向其“工人”提供免费域名以维持攻击量:
“我们的项目集三项功能于一体:钓鱼(日志归您所有)、MaFile(5% 佣金)、替换(API 诈骗——80% 归您所有)。 唯有我们提供:LZT平台上的日志自动销售、单行代码移除MaFile、用于替换的浏览器、免费域名以及海量伪造模板。”
Valve 只修复那些已失控的问题,或是那些影响其不敢触碰的地理区域(美国、日本、韩国)的问题。 Steam能够检测到垃圾信息、无限制账号,有时甚至会封禁钓鱼域名(通常是在这些域名已经失效之后)。如果该公司发现了某个域名,也就意味着它同时发现了分发该域名的账号网络。 鉴于这些账号农场通过廉价的共享代理运行(采用“1台服务器分配100个IP地址,管理1,000个账号”的模式),只需一条SQL查询就能封锁整个僵尸网络。但Valve并没有这么做。
26. 地缘政治虚伪:Steam 经济“洗钱工厂”
Valve对独联体地区灰色经济的纵容催生了又一头怪兽——非法账户充值和地区切换市场。当Valve正式关闭俄罗斯地区的直接充值通道时,它只是对蓬勃发展的地下中介视而不见。这样不是更方便吗?
“地区切换”服务(切换至土耳其、哈萨克斯坦或阿根廷)的销量以百万计。仅在某个平台(如 FunPay)[24] 上,就有来自数家大型卖家的超过 50 万笔交易记录。 此外还有数百个Telegram机器人和论坛。这一充值行业已与钓鱼诈骗和加密货币诈骗(囤积助记词)所得资金的洗钱活动深度交织。
Valve的逻辑究竟是什么?他们真的相信会有数百万青少年从受制裁的国家大规模迁移吗?还是说,那些通过哈萨克斯坦代理和被盗库存转手的俄罗斯资金,仅仅是“闻起来不一样”?Valve根本不在乎制裁和合规问题。 关键在于,每笔交易30%的佣金会稳定地流入他们的银行账户,而律师们则不断炮制关于“无法进行技术干预”的模板信函。
27. 企业利益与违反自身服务条款
Steam 是一个完全违背自身规则却依然蓬勃发展的生态系统,Valve 对此心知肚明。《服务条款》(ToS)明确规定:严禁在平台上获取任何商业利益。
现在让我们看看现实情况。贩卖盗取的账号、皮肤交易、用于刷取收藏卡的机器人农场、升级服务(账号练级)、出售激活码,当然还有面向受制裁地区的账户充值服务。所有这些都是直接的商业利益。 而这简直超现实:一个名义上禁止商业活动的平台,却滋养着年营业额达数百万的产业。Valve(或其受保密协议(NDA)严密保护的俄语外包团队)已将自身抽离于自身规则之外,仅将这些规则作为惩罚失宠者或保护基础设施的工具。
28. 客服联盟:Valve为何取消物品退还功能
当 Valve 以打击通货膨胀或“复制作弊”为借口,为其拒绝向用户退还被盗物品的行为辩解时,他们是在公然撒谎。 Valve永久冻结被封禁机器人账户中的资产,并将这些资产装入其无底洞般的账户,其原因绝非为了保护经济体系。这其实是试图弥补其自身员工造成的运营损失。
历史事实:客服人员(包括常被误认为志愿者的廉价外包人员)直接融入了 Steam 的影子经济。他们利用系统权限,将技术支持变成了一个腐败的垄断集团。
高端道具的工业化复制:客服人员以“将被盗库存归还给用户”为借口,大规模生成游戏中价格最高的道具(如《CS:GO》中的“龙之秘典”和《Dota 2》中的稀有“传承”信使)。 这些“归还”的物品随后被转卖至中国交易平台,换取真金白银。
出售解封服务:客服部门向主要诈骗者的账号出售移除“红标”(KT)和交易禁令的服务。只要支付贿赂(加密货币或皮肤),诈骗者就能获得放行,将价值数万美元的资产套现。
在得知腐败的严重程度后,Valve管理层勃然大怒。他们永久废除了归还被盗物品的政策,并切断了客服手动生成物品的权限。但受到惩罚的并非那些腐败的员工——而是用户。世界各地的儿童和玩家正因Valve未能管控好自家员工而付出金钱代价。
“小暴君”综合征与志愿警察的陨落
除了官方客服外,Steam还拥有另一支权力力量——一支与SteamRep [12]等数据库整合的志愿者交易警察队伍。他们对平台经济和交易者的命运拥有巨大的非正式影响力。而事实证明,他们与外包员工相比也并无二致。
这些志愿者逐渐演变成一个封闭、腐败的“无面影之权”阶层。他们患上了典型的“小暴君”综合征:打压他们不喜欢的交易者,封禁讨论系统漏洞的用户,并给朋友发放“免罪牌”。
当日志曝光,证明 SteamRep [12] 管理员收受贿赂以移除“诈骗者”标签,并为大规模洗白被盗皮肤的机器人网络提供庇护时,Valve 的公信力彻底崩塌。 到2022年,Valve已将最后一批志愿者版主驱逐出平台,取而代之的是严格遵循脚本操作的外包人员。
29. “效率”的代价
Valve 宣称拥有业内最高的员工人均利润。但这份利润的代价是什么?
这种“效率”建立在拒绝提供帮助的基础上,建立在威胁网络钓鱼受害者的基础上,建立在关闭工单的基础上,更建立在掩盖这样一个事实之上:Steam与其说是一个游戏平台,不如说是一个全球性的加密货币洗钱站和信息窃取者的分发枢纽。
当Valve管理层自诩为商业优化的天才,在法庭上为销售成人视觉小说的权利而战时,他们的平台却每天都在吞噬真实用户的数据、金钱和安全。欺诈的时代早已终结,但Valve仍继续以此为借口,通过法律手段侵占被盗用户的财产。 Steam 没有正义可言。那里只有脚本、外包员工以及永无止境的利润贪婪。
30. 层层伪善:Valve与泰勒·韦辛(Taylor Wessing)的企业伦理
如果你觉得我在提及泰勒·韦辛(Valve的律师)及其涉及内部骚扰诉讼的背景时有些夸大其词——相信我,这绝非玩笑。 虽然该案最终败诉,但重点不在于判决结果——而在于泰勒·韦辛的策略。他们展现的不是专业精神,而是一场肮脏的消耗战和蓄意拖延。不妨谷歌搜索一下,从那起发生在顶级滑雪胜地的事件算起,这起诉讼究竟拖了多少年。
但说到 Valve 本身,人们对其引以为傲的道德准则产生了更多质疑。他们有一本企业《欢迎手册》,其中自称是“一个大家庭”。一切看起来都那么温馨舒适。但当这个“大家庭”被丑闻动摇时,Valve 的行事却极其冷酷无情。 回想一下客服部门一名跨性别员工遭受的骚扰事件,或是杰斯·克利夫[13](《反恐精英》的联合创作者,几乎从Valve创立之初就一直在该公司工作)的故事。仅凭指控,这名男子就在没有法院判决的情况下被赶出了公司。 Valve靠掩盖诈骗案赚取数百万,却突然开始担心自己的声誉了?这种逻辑荒谬至极:一家公司放任用户数百万美元被盗,却为了显得“清白”,立刻与那位为这家公司打拼数十年的创始人划清界限。
至于泰勒·韦辛律师事务所的律师们——让我们坦率一点。 你们以“数百年历史”为荣,但在Instagram上却在为“骄傲月”举办路跑活动。请明确立场:你们是尊崇那些曾将同性恋者送进集中营的纳粹创始人的历史,还是自诩为现代进步企业?这根本就是企业欺诈。 你们既想装作古老的贵族,实际上却已彻底沉溺于当代虚伪的狂欢之中。没错,你们甚至在那些声誉已公开昭示“无辜者绝不会雇佣你们”的案件中,仍接手了俄罗斯寡头的辩护工作。
31. 即将爆出的泄密路线图:Valve 应该做好哪些准备
这并非 PhishDestroy 关于 Valve 的第一篇,也不会是最后一篇。我不会和他们的律师玩猫捉老鼠的游戏——以他们的收费标准来看,光是阅读几段文字就要花费 3,000 到 5,000 美元。 别浪费钱了;雇些像样的支持人员,而不是那种照着脚本念的俄罗斯外包人员。
接下来会发生什么?以下是我对后续调查的路线图:
关于GDPR执行不力的证据:我将公布法律模板信件的原件以及处理不当的文件,证明Valve系统性地违反法规并泄露未成年用户的机密数据。 我将揭示整个信息流转链条——我已经是第五个获取他人个人数据(包括持有俄罗斯护照的个人)的人。这直接证明了他们关于数据存储条件以及所谓“加密”的谎言。
违反保密协议与 Steamworks 的肮脏内幕:我们掌握了至少两名开发者的数据,我们将乐于违反其保密协议(NDA)(我们从未签署过这些协议)。 我们将揭露更新审核中的公开混乱局面,以及涉及储物柜内容的案例——Valve曾以下架游戏为威胁,禁止这些内容公之于众。
加密货币失败与洗钱:Valve的“天才们”如何损失数百万:既然Valve热衷于吹嘘其员工赚取的数十亿美元利润,我们PhishDestroy将涉足加密货币领域。 我们将对精英客服人员(早期比特币投资者)的钱包进行法证财务分析,揭示这些“专业人士”如何一边利用被剥削儿童的眼泪为Valve赚取数十亿,一边自己却投资于诈骗项目,且其地址被标记为100%的反洗钱风险评分。
俄罗斯的奇怪情结与“尼基塔”是谁:我们将探讨Valve对独联体地区宽容对待的现象。一个没有正式工作的人,仅仅因为曾经为《半条命》创建过粉丝社区,怎么就能成为客服主管? 我们将揭露来自恐怖主义国家的开发者所利用的漏洞和制裁规避机制,以及自2021年起运作至今、源自“顿涅茨克人民共和国”(DNR)/“卢甘斯克人民共和国”(LNR)和克里米亚的直接账户充值渠道。
32. 结论
我无意将一生奉献给撰写关于Steam的文章。该平台实际上由一群孩子、诈骗犯以及普京崇拜者(以俄罗斯外包团队的形式)所操控。 志愿者们早已深陷腐败泥潭无法自拔。如果加布·纽维尔自诩为游戏行业的天才,那么或许我的命运就是成为那个将真相写入历史的“混蛋”:
盖布是一个极其狭隘且贪婪的垄断者,他将从儿童身上敛财的行为合法化。而员工手册中承诺的私人飞机和度假,不过是些五彩斑斓的画饼,旨在将员工束缚在企业枷锁之中。
这一切都是为了载入史册。为了网络档案馆。也为了那些终将前来拆解这个有恃无恐的帝国的监管者们。
33. 《服务条款解剖:企业精神分裂与法律犬儒主义》
让我们来剖析Steam的《服务条款》(ToS)。我们将涵盖该文件至少25%的内容,以证明这并非一份法律合同——而是一场精心编造的谎言,旨在让该平台在逃避责任的同时掠夺儿童的财物。
以下是其规则中的一段引文:“您不得使用任何脚本、机器人、宏或其他自动化系统(‘自动化’)与 Steam 上的内容和服务进行交互……”
我们将在下一部分详细分析这一条款。剧透预警:Steam 自己创建了一个 API,该 API 专用于自动化盗取、绕过限制以及管理机器人农场。该平台制定了一条规则,却同时允许其被大规模地违反。
还有另一段体现企业冷酷无情的经典表述:“您承认 Valve 无义务在终止您的订阅和/或账户前向您发出通知。”
这是谎言。根据正常法律规定,情况并非如此。但该平台将自己置于万无一失的保护伞之下。Valve的立场听起来是这样的:“我们从孩子那里窃取财物,我们违反制裁,我们允许信息窃取者感染你的电脑,但无论发生什么——错都在你,我们会不作任何解释地没收你的账号。”
他们总爱宣称“一切由社区决定”。但不知为何,一旦涉及法律责任,社区却突然变成了毫无话语权的任人宰割的羔羊。
33a. 法庭幻象——Valve如何利用司法界对技术的无知
每当监管机构或总检察长试图就战利品箱和未受监管的赌博行为追究Valve的责任时,该公司的精英律师们总会祭出同一套招数。他们带着一沓棒球卡或一套《万智牌》卡组走进法庭,并宣称:“法官大人,我们的虚拟物品与这些并无二致。 这不过是无害的收藏行为,只是转移到了数字世界罢了。”
这种辩护之所以有效,原因仅有一个:Valve的律师娴熟地利用了老龄化司法界对技术的无知。但一旦一位称职的检察官将话题从“玩具”转向财务运作和犯罪基础设施,这家公司的谎言便会瞬间崩塌。
如果皮肤“只是棒球卡”,请在宣誓后向Valve的律师提出以下三个问题:
你能走进暗网论坛,用一枚稀有的喷火龙皮肤去换取被盗的美国社会保障号码、信息窃取程序或企业VPN凭证吗?不能。没有黑客会接受纸板卡片。但他们每天都在接受《反恐精英2》的皮肤。Steam库存已在犯罪市场上充当绝对的数字法定货币——用于购买现实世界中的个人身份信息、恶意软件以及基础设施访问权限。
试着向占领区内的贩毒集团或受制裁实体转移价值 1,000,000 美元的棒球卡。 你需要快递员、海关、鉴定师,以及数周的时间。而在Valve的生态系统中,同等价值的100万美元皮肤能在几秒内横跨全球——绕过现存的所有银行封锁、税务管控和交易监控系统。
纸质收藏品并不拥有一个连接数十万交易机器人的开放式API。它们也没有一个通过算法将价格精确到分级的全球订单簿。Valve并非在打造一本贴纸集——Valve构建的是一座高流动性的金融交易所,连接加密货币网关,且完全不进行KYC身份验证。
34. 制裁、恐怖主义与双重标准
给这家虚伪的企业提个有趣的问题。规则中写道:“如果你是居住在俄罗斯的消费者,也可以向俄罗斯当地国家法院寻求法律保护。”
被吞并的克里米亚的法院算不算俄罗斯法院?还是说我们要等与Steam关系如此亲密的俄罗斯联邦通信、信息技术和大众传媒监督局(Roskomnadzor)来回答?
还有一条条款简直令人捧腹:“您同意遵守所有适用的进出口法律法规。您同意不向任何支持恐怖分子的国家出口内容……您声明您不在此类被禁止的国家。”
所以,当Valve直接接受来自受国际制裁地区注册账户的款项时(我们手头有自2021年起来自克里米亚、顿涅茨克人民共和国和卢甘斯克人民共和国的数千兆字节截图及交易直接证据)——这并非Valve违反制裁,而是用户的过错! 该平台在过去六个月里悄然修改了其《服务条款》,将所有责任都推给了用户。
Valve,你们是被迫删除了对俄罗斯盟友(古巴、伊朗、叙利亚)的提及,并被禁止对它们说三道四,还是你们计算过直接来自这些地区的交易规模和金额?如果某个恐怖主义国家正在胁迫你们采取任何行动——请向相关方面举报,不要害怕。 没必要因为他们威胁要盗版你们的内容就违反现行美国法律;这风险不值得冒。他们是恐怖分子,而你们是一家美国公司。 如果你正在遭受迫害或勒索,请联系联邦调查局(FBI)西雅图分局,电话:+1 (206) 622-0460 [16],或联系IC3 [17]。 我也确信CISA [18]的专家能够为您提供帮助:鉴于贵公司影响力的规模和范围,即使按美国标准来看,这也具有重要意义。
既然你们正在删除直接制裁条款并修改文本——这是一个非常令人担忧的信号。我不是在开玩笑:如果你们不信任上述机构,那么在这里你们肯定会得到最高层级的帮助——即美国司法部国家安全局(DOJ NSD)[19]。 就我们而言,我们将进行进一步分析,并向某些专家寻求免费咨询,也可能在适当情况下(或根本不报告)被迫上报此事。但这绝非玩笑——这是非常严肃的事情。
你们从规则中删除了明确列出的国家,并将责任转嫁给了用户。与此同时,你们还在进行数据分析:注册页面上嵌有追踪像素,你们能看到实际点击协议的次数。 没有人会去阅读它,因为你们刻意将其伪装成确认用户年满13周岁的问题(协议链接也嵌入其中)。现代社会中的儿童和青少年普遍患有注意力缺陷多动障碍(ADHD),这是科学证实的事实:请查阅相关数据。他们不会把文本读完。 例如,我看到关于“年满13周岁”的条款后,就没再往下看了。这完全是你们方面的直接操纵,就像针对那些长期出现在制裁名单上的国家而重写协议条款一样。
你们的修订直接表明,贵公司对这些国家(或来自这些国家的资金)的态度已经发生变化。这是一个非常奇怪的变化。 最有可能的情况是,已经出现了问题,或者你们正在配合俄罗斯法院的要求,而这是他们未公开的要求之一——例如封禁某些用户等,这些措施可能会动摇人们对其在别国领土上实施恐怖主义行为正当性的信念。 还是说,你们只是在向俄罗斯政府卑躬屈膝,执行他们直接提出的封禁不受欢迎用户的请求?我将向你们展示你们《服务条款》的早期版本。你们可以随心所欲地修改它们,但在直接违反美国法律和资助恐怖主义经济方面,这些纸张毫无价值。
35. 敲诈勒索与焦土策略
事先郑重警告:Valve 或其来自 Taylor Wessing [9] 的打手所作的任何联系尝试,都将被视为施压和妨碍调查的行为。
别试图向我们发送保密协议(NDA)。PhishDestroy 并未在你们那堆垃圾里注册。我们没有勾选你们那份“精明”协议中的复选框(你们将其纯粹视为确认儿童年满 13 岁的凭证,以便你们能合法地榨取他们的钱财)。
如果你们的律师试图指控我们“勒索数十亿卢布”或“为了朝鲜竞争对手 Steam 2.0 的利益而诋毁神圣声誉”——祝你们好运。 我们所有的调查、证据和证明都已备份到独立节点(包括美国某大学的服务器)以及互联网档案馆。这并非冲突。这是事实陈述。
36. 诈骗工厂:信用卡盗刷、伪造文件与数据窃取
你以为 Steam 上的诈骗仅限于盗取密码?你根本不知道其真实规模。
伪造文件(社会工程学):当账号被盗时,客服会要求提供10年前的第一个CD密钥。孩子根本没有这个密钥,但来自俄罗斯外包团队的诈骗者却有。诈骗分子会在暗网论坛上委托制作伪造的收据和密钥。 我们已收集到200多起经证实的成功伪造案例,Valve的客服人员竟欣然“上当”,将账号交给了犯罪分子。
数据窃取:超过50万个账户(包括欧盟公民的账户)曾流经暗网市场LZT。Steam隐瞒了其服务器曾被窃取软件感染的事实。该平台实际上向黑客泄露了个人数据、通信记录、IP地址以及家庭网络信息。
工业级信用卡诈骗:如果Valve的律师们了解其平台上的信用卡诈骗是如何运作的,他们恐怕会吓得白发苍苍。一边以信用卡诈骗为由发出“红标”警告,一边却允许使用被盗信用卡购买的物品留在账户中,这简直是一种令人瞠目的洗钱行为。 你知道究竟是谁在《Dota 2》中与沙特阿拉伯王子争夺最高《典藏集》等级吗?我们也会告诉你这个故事。
36a.赌博机:Valve 如何打造世界上最大的不受监管的儿童赌场
皮肤赌博不是 Steam 的副作用。它是一个 可预测且有利可图 Valve 深思熟虑的架构的结果是:开放交易 API、无需 KYC、具有稳定二级市场价值的虚拟物品以及完全的监管盲目性。结果是:一个每年价值 10 亿美元以上的行业,儿童的 CS2 皮肤充当赌场筹码——无需年龄验证,无需家长同意,Valve 也无需提交任何 SAR。
峰值音量
每一张沉积的皮肤
Steam 需要
CS2皮肤
(游戏内掉落)
市场价值
(蒸汽API)
接受皮肤
作为押金
网站保留
皮肤。
每次 15%
皮肤移植
该链条中的任何一步都不需要 Valve 采取行动。 Steam API 是 赋能基础设施。皮肤经济是 货币层。 Valve 设计了两者,将两者货币化,并且没有提交 SAR,没有设定年龄限制,也没有向家长发出任何警告。
2023 年机器人禁令:不是惩罚。盈利机制。
2023 年,Valve 禁止了赌博网站(CSGOFast、CSGORoll、Stake.com(用于皮肤)等)运营的数万个机器人帐户。游戏媒体将此庆祝为 Valve “打击”赌博的举措。这个解释是 事实上错误.
- 机器人账户——几天之内就会出现新账户
- 自动存款流暂时中断
- 净财务损失:接近于零。 他们转向新方法。
- 皮肤被破坏的儿童 禁令实施时的机器人内部
- Valve 没收的库存——未返还给原所有者
- Valve 保留了每个被禁机器人中的所有皮肤: 破损收入
- 存放 AWP 的孩子 |龙族传说作为赌注: 一无所获
37. 尾声:网络犯罪的温床
既然按照Valve那扭曲的逻辑,虚拟物品“没有实际价值”,那么盗取价值10,000美元的皮肤在法律上就不算盗窃。这简直是一个完美的灰色地带。
但 Steam 不仅仅是漠视盗窃行为。Steam 实际上培养了一整代网络犯罪分子。 如今那些信息窃取者和加密货币诈骗者的始作俑者,最初都是在《CS:GO》中窃取玩家库存的。盖布·纽维尔的平台已成为全球网络犯罪的主要温床,它向未成年黑客灌输了一条铁律:只要向公司支付佣金,在互联网上偷窃便能逍遥法外。
每个人都将为自己的行为负责。即使他们躲在自己撰写的《服务条款》背后。敬请期待下篇。
38. 制裁、审查与Steam的斯德哥尔摩综合征
这些并非暗网链接。这些是托管在Valve自有服务器上的讨论帖和官方指南,已被谷歌和必应收录,未登录用户也可公开访问。Valve负责管理该平台。每条帖子都会经过审核。但这些内容均未被删除。
Steam服务条款明确禁止使用VPN。与此同时,Steam自身的服务器上却托管着数千篇关于如何通过VPN更改地区的指南。根据美国联邦贸易委员会(FTC)第5条(UDAP)规定,这属于欺骗性行为。 根据禁反言原则,Valve在系统性忽视该条款多年后,已放弃了执行该条款的权利——这意味着他们不能有选择地适用该条款,一边拒绝向盗窃受害者提供帮助,一边却允许机器人网络自由运行。根据美国财政部外国资产控制办公室(OFAC)的“故意视而不见”原则,托管和索引此类内容并非被动行为——而是助长行为。
当话题涉及地缘政治时,Steam的虚伪达到了顶峰。你或许会嘲笑这家赚取数十亿的商业巨头,竟在自己的算法中陷入了混乱。但让我们来看看事实。
2022年,随着制裁的绞索开始收紧,俄罗斯开发者们蜂拥而至,试图绕过封锁。而他们究竟在哪里找到了关于规避美国财政部外国资产控制办公室(OFAC)国际制裁的最详细指南?就在Steam平台内部。 在官方社区中,甚至有详细的分步指南,教人如何使用VPN(这在《服务条款》中是被明令禁止的)来更改地区,并将资金提现至受制裁的银行(如廷科夫银行)[25]。
以下引自一份官方(或至少是经Valve审核)指南,完美地阐明了他们的立场:“我们恳请您保持专业素养,避免对政治事务发表评论……此类言论将被删除,屡次违规者将失去发表评论的资格……”
将这种企业官话翻译成通俗语言:Valve禁止将这场战争称为“战争”。Valve禁止将侵略国称为“恐怖主义国家”。激进的审核机制(你好,俄语外包团队)会清除任何批评,以保护那些正在邻国杀戮民众的受众免受“政治争端”的影响。 这绝非单纯的疏忽。这是出于对失去独联体市场收入的恐惧而助长了审查制度。
我正式邀请Valve管理层及其引以为傲的律师们前往马里乌波尔或梅利托波尔,亲眼看看他们究竟在如此小心翼翼地保护俄语社区免受哪些“政治争议”的侵害。
39. 作为平台服务的制裁规避
这些并非暗网链接。这些是托管在Valve自有服务器上的讨论帖和官方指南,已被谷歌和必应收录,未登录用户也可公开访问。Valve负责管理该平台。每条帖子都会经过审核。但这些内容无一被删除。
Steam服务条款明确禁止使用VPN。与此同时,Steam自身的服务器上却托管着数千篇关于如何通过VPN更改地区的指南。根据美国联邦贸易委员会(FTC)第5条(UDAP)规定,这属于欺骗性行为。 根据禁反言原则,Valve在系统性忽视该条款多年后,已放弃了执行该条款的权利——这意味着他们不能有选择地适用该条款,一边拒绝向盗窃受害者提供帮助,一边却允许机器人网络自由运行。根据美国财政部外国资产控制办公室(OFAC)的“故意视而不见”原则,托管和索引此类内容并非被动行为——而是助长行为。
Steam声称用户有义务遵守美国出口法律。但与此同时,该平台却成为了发布绕过这些法律指南的主要枢纽。这些指南已上线多年。将地区切换至哈萨克斯坦或土耳其以绕过封锁,不仅已成为普遍现象,更演变为Valve默许的行业标准。
为什么?因为 Steam 的政策是这样的:“用户勾选了‘我不是恐怖分子,也不受制裁’的选项,因此无法对我们提出任何索赔。”
但我们将更进一步。如果有人拥有Steam的原始用户分析数据库,我们已准备好加以利用。我们将找出那些绕过封锁、从已正式退出俄罗斯市场的发行商(如《STALKER 2》[30]或《GTA》[30]的开发商)处购买游戏的账号列表。 我们将把这些数据直接提供给相关发行商,并附上这样的质问:“你们是否知道,Steam正在破坏你们退出俄罗斯市场的计划,并公然为用户提供漏洞,让他们通过中间商链条用卢布购买你们的游戏?”
我们已经与受保密协议约束的内部人士建立了联系。我们了解到一桩案例:Valve单方面终止了与某开发者的合作,并直接侵占了对方的款项,随后以保密协议作为掩护。但我们并未签署任何保密协议。我们将把一切真相公之于众。
40. 美国监管机构在关注什么?
核心问题在于:Valve是否了解OFAC[20](美国外国资产控制办公室)是什么?
当一个平台允许通过VPN大规模规避制裁(从开发者的微额购买到资金提现); 当它放任通过暗黑皮肤市场进行洗钱却对此视而不见;当平台的审核机制整合了俄罗斯联邦通信、信息技术和大众传媒监督局[23]的限制并删除“不受欢迎”的帖子——这已不再是服务条款协议的管辖范围。这是直接侵犯美国主权和法律的领域。
后续行动敬请期待。PhishDestroy 绝不会停止,直到这个谎言体系彻底崩塌。所有证据和链接均已保存。没有任何 Taylor Wessing [9] 能吓倒我们。
For Valve, geopolitical differences are not just a matter of regional pricing (where Valve decides who is wealthier and who is "Russia"). It is also about laws, rules, and control. Here is a perfect example — the VPN geolocation is visible at the top. So the New York prosecutor simply doesn't use a VPN. But I think she could have never imagined that Valve is such a hypocritical rat, operating completely different rules and controls depending on where you are accessing the platform from.
鉴于上述所有因素,我们的建议很简单:不要屈服于 Steam 的法律框架。如果用户确实是恐怖分子,他们没有任何义务自证其罪。验证这些资金的来源是 Steam 的绝对法律义务,而不是赋予用户这种荒谬的特权,让他们自行证明自己是否是恐怖分子。 这一逻辑直接适用于 Valve 的地域运营。如果 Valve 突然忘记了互联网是如何运作的——以及它对 VPN 的直接封禁——那就让我们遵循他们的逻辑:一名来自克里米亚、古巴或叙利亚的恐怖分子上网洗钱。 该用户不懂英语,也完全无意阅读用户协议中那些晦涩难懂的法律废话。但他肯定已年满13岁(事实上,他可能已经杀害了13人)。 该平台难道真的认为,可以把法律责任推给恐怖分子,让他们自己决定自己的身份吗?通过转移这一责任,Valve实际上做出了一个直接的法律声明:在他们那边,系统会自动将所有人认定为“非恐怖分子”。 与此同时,真正的恐怖分子完全无视伪装成简单年龄验证的套话,直接利用Steam自家社区平台上发布的“规避制裁指南”进行洗钱。这合规性真是绝了,不是吗?
你们是不是疯了?你们把未成年人的个人数据喂给了一个心怀不满的人,这无异于说:“看,这就是你问题的根源,拿去吧。”如果此人利用这些数据采取行动,流血事件和法律责任将完全由Valve和Taylor Wessing承担。
IPFS“死人之开关”
我们掌握的信息远比这里公布的多得多。如果 Steam、Taylor Wessing 或任何关联实体试图对我们的项目采取激进行动,我们绝不会在法庭上浪费时间。我们将把完整的原始数据全量导出到星际文件系统(IPFS)上。
是的,发布未经删减的数据将带来后果。是的,这将意味着 phishdestroy.io 域名及其海量流量的彻底终结。让我们帮你们的律师省点时间:我们不在乎。该域名原本只是个玩笑,用来嘲讽那些声称我们“连个网站都没有”的 Steam 诈骗者。 我们不追求声誉,不试图成为企业英雄,也不害怕失去一个网址。
如果该域名消失,您可以在 steamdestroy.eth 找到答案
关于我们
PhishDestroy 是一个非商业性的反欺诈组织。我们共有四人——都是活跃于多个国家的认证网络安全专业人士。我们最初的五名成员中有一位已经去世;这就是为什么你永远无法找到我们所有人。
40a.公开披露协议:向 Valve 公司发出的正式通知
PhishDestroy 不会达成封闭式和解、签署保密协议或参与公司敲诈勒索。我们的目标是透明度和技术真实性。这项调查——包括原始(去识别化)遥测、漏洞复制脚本和区块链交易分析——作为开放存储库发布。我们同时向 Valve 公司的管理层和法律部门发出这封正式的公开信,要求澄清记录在案的技术和法律悖论。
Valve 系统地隐瞒了社区禁令和库存冻结的真正原因,声称“我们不能披露反作弊 (VAC) 算法”。这是技术和法律上的废话:VAC 与贸易封锁无关。我们估计被禁止的机器人账户中非法持有的资产(破坏收入)为 3 亿至 5 亿美元。 目前冻结库存的实际数量是多少?为什么被没收财产的所有者被剥夺了了解封锁的真实、详细原因的权利,而没有提及与反作弊无关的内容?
Steam ToS 明确禁止所有自动化。事实证明恰恰相反:Valve 创建并维护了一个专门用于盗窃的 API。影子市场每天会生成数百万个 API 请求,以验证被盗的 JWT/SSFN 会话。我们的遥测显示有 300,000 个机器人农场、通过 VoIP 号码进行的无摩擦自动注册、代理/Tor 解析可用性以及每天数百万条相同的网络钓鱼消息。从代币被盗到黑市上市的时间:毫秒。 为什么官方 Steam API 充当犯罪管道,而 Valve 却忽视 100% 可证明的工业自动化?
Steam ToS 明确禁止使用 VPN 来绕过区域限制。然而,在 Steam 官方社区域(由 Valve 员工主持)上,数以千计的有关区域切换和钱包充值(包括 OFAC 制裁的地区)的指南已发布多年,并已被 Google 和 Bing 编入索引。 提供 Steam 服务器来托管绕过制裁指南是公司的官方立场吗?为什么在 VPN 禁令对 Valve 有利的情况下才强制执行?
我们承认 Valve 公司拥有沉默权。然而,在法律环境中,缺乏对书面技术证据的回应将被视为 默许入场。负责任的披露窗口期满后,我们存储库中的材料将发送给以下监管机构:
41. 最后通牒
有一个问题需要公开、有据可查的答复:根据 Valve 的《服务条款》,位于被吞并的克里米亚地区的法院是否符合“任何俄罗斯地方法院”的定义?若无法对此问题给出直接且公开的答复,请勿联系我们。
若你们想要“和平解决”,那就执行你们自己的规则:
封禁所有曾使用VPN访问Steam的账号(你们有相关数据库)。
封禁所有曾在平台上使用自动化工具的账号,包括CSGOFast。
承认Valve或其代理曾对Source 1发起网络攻击。
公平的最低标准:归还所有通过交易替换(API诈骗)窃取的资产。首先从所有曾出现在Lolzteam Market上的账号开始。我们了解你们的系统架构——我们在那些未经删节的GDPR文件中看到了你们的内部设备识别逻辑。“技术上不可能”不是答案。 如果你们的员工做不到,就换掉他们。无论你们尝试什么,结果都不会改变。我们没有钱可没收,没有名字可曝光,也没有企业声誉可毁。我们唯一拥有的,就是真相。
全球警告:信息窃取者泛滥与企业连带责任
我在此向地球上的每一个国家发出呼吁——恐怖主义国家除外,毕竟 Steam 与它们已经相处得相当融洽。
如果你在乎一家不受监督的企业竟自认为有权窃取你子女的数字资产,请仔细听好。如果你在乎他们故意不向用户通报受感染设备的情况——从而危及全球关键的企业网络——那么请务必关注。
在本次调查的第二部分中,我们将呈现一个完美案例,揭示 Steam 的疏忽实际上催生了什么。 我们将提供确凿证据,证明 Steam 是全球信息窃取产业的主要经济动力。Steam 账号是恶意软件运营商最常搜索的游戏相关目标。如果没有 Steam 蓬勃发展的黑市带来的经济回报,这些大规模、不分青红皂白的窃取信息分发活动在经济上根本无法持续。
已有公开案例显示,一份价值2美元的被盗日志导致某企业系统瘫痪、支付了1700万美元赎金,且总损失超过1亿美元。感谢Valve对全球“安全”所做的无与伦比的贡献。
我们不会隐瞒这些情报。信息自然而然地流向我们,我们将全部公布。 并以此作为我们的正式声明:如果——但愿不会发生——证据表明Valve或其代理机构曾针对特定用户发动定向网络攻击以使其噤声,国际社会绝不会配合。世界其他地区绝不会买你们在华盛顿州法院关于专属管辖权的那套可笑的法律把戏的账。
42. 最终裁决
反正该机器人已不再由我们管理。 我毫无羞耻感,也不认为自己做了什么错事。我确信我们别无选择。来源1虽然及时止手,但就我们而言,正是你们泄露了那些孩子的数据给他,等同于亲手杀害了他们。因此,我们不会进行任何谈判。Steam才是这里的恐怖分子。
请重新审视你们所做的一切,以及在你们的律师将数据交给“来源1”后,他究竟在做什么。你们的“尼基塔”究竟从何而来?还有那四名驻扎在俄罗斯的非正式支持人员又作何解释? 我确信你认为这只是孤立事件,但我们了解你们许多案例以及你们的“决策”。
我们不是你们。我们不会掩盖潜在的犯罪行为。我们将逐步公布所有附有证据的资料,并配合任何监管机构——除了你们似乎偏袒的那几家。 俄罗斯当局经常给我们写信;我们通常会让他们滚蛋,但也许我们会开始回复。我们不会玩那些旨在混淆视听、令人费解的企业式回应游戏,就像你们的用户协议一样。
希望我们的立场绝对明确:
Steam杀死了它自己泄露的那些“孩子”。
Steam以打击“重复账号”为幌子掠夺儿童,而这些“重复账号”完全是由其客服人员自己生成的。
Steam以“反作弊”为借口隐瞒封号理由,纯粹是因为这样在法律上更方便。(反作弊跟社区封号他妈的有什么关系?)
你们真的那么确信,你们的法院或欧洲会对此视而不见吗?我们走着瞧。
---
42. 结论
反正那个机器人已经不在我们的管理之下了。 我毫无羞耻感,也不认为自己做了什么坏事。我确信我们别无选择。消息源1虽然及时止手,但就我们而言,正是你们杀害了那些被你们泄露数据给他的孩子们。因此,我们不会谈判。Steam才是这里的恐怖分子。
请重新审视你们所做的一切,以及在你们的律师将数据交给“来源1”后,他究竟在做什么。你们的“尼基塔”究竟从何而来?还有那四名驻扎在俄罗斯的非正式客服人员又作何解释? 我确信你认为这只是孤立事件,但我们了解你们许多案例以及你们的“决策”。
我们不是你们。我们不会掩盖潜在的犯罪行为。我们将逐步公布所有附有证据的材料,并配合任何监管机构——除了你们似乎偏袒的那几家。 俄罗斯当局经常给我们写信;我们通常会让他们滚蛋,但也许我们会开始回复。我们不会玩那些旨在混淆视听、晦涩难懂的企业式回应把戏,就像你们的用户协议一样。
希望我们的立场绝对明确:
Steam杀死了它自己泄露的那些“孩子”。
Steam以打击“重复账号”为幌子榨取儿童,而这些“重复账号”完全是由其客服人员自己生成的。
Steam以“反作弊”为借口隐瞒封禁理由,纯粹是因为这样在法律上更方便。(反作弊他妈的跟社区封禁有什么关系?)
你们真的那么确信,你们的法院或欧洲会对此视而不见吗?我们走着瞧。
---
参考文献与来源
[1] Netcraft 反网络钓鱼服务及举报奖励计划 https://www.netcraft.com/anti-phishing/
Netcraft 是一家领先的互联网安全公司,专门追踪和报告网络钓鱼网站。“举报奖励计划”会对经过核实的举报给予奖励。Valve 拒绝与 Netcraft 合作的行径,已通过公开的反网络钓鱼统计数据得到证实。
[2] Cloudflare 滥用行为举报门户 https://www.cloudflare.com/abuse/
用于上报针对 Cloudflare 保护的基础设施、利用伪装技术实施的网络钓鱼活动。
[3] Valve 内部数据披露(2024)——员工人数及人均收入
来源:Kotaku、Ars Technica、IGN、The Verge、PCGamer(2024年5月)
https://kotaku.com/ [搜索:“Valve 员工 2024”]
https://arstechnica.com/ [搜索:"Valve 内部数据泄露"]
内部文件披露了Valve的总员工数(约336人)和直接负责Steam平台工作的员工数(约79人),并宣称其人均利润超过了谷歌、亚马逊和微软。
[4] LZT Market(Lolzteam)——暗网市场统计数据 https://lolz.live / https://lzt.market
一个以俄语运营的明网市场,主要交易被盗账号和网络犯罪服务。 物品ID(例如 item_id 252853378)证实其累计上架记录已超过2.5亿笔。所引用的账户数量反映了文档编写时的实时市场数据。相关报道来源:Group-IB、KELA Cyber Intelligence及其他威胁情报提供商。
[5] Steam 平台上的 BlockBlasters 恶意软件事件(2024 年 9 月)
安全社区报告及 Steam 社区讨论帖(2024 年 9 月至 10 月):
https://www.reddit.com/r/GlobalOffensive/ [搜索:"BlockBlasters stealer"]
https://steamcommunity.com/
一款名为 BlockBlasters 的游戏在 Steam 上架,并散布了信息窃取程序。自 2024 年 9 月 2 日起提交给 Steam 支持团队的报告显示,游戏代码中嵌入了开放的 Telegram API 端点。该游戏在恶意版本被下架前,仍可供下载约一个月。
[6] Raivo Plavnieks — 内容创作者兼举报人
这位 Twitch 主播对《BlockBlasters》事件的报道使该恶意软件引起了更广泛的公众关注。相关记录见于视频回放、社区帖子及安全研究人员报告(2024年9月)。
[7] ChainAbuse — 加密货币滥用举报平台 https://www.chainabuse.com
由社区维护的数据库,收录了与诈骗、勒索软件及欺诈行为相关的加密货币地址。BlockBlasters窃取软件的受害者向ChainAbuse提交了报告,记录了用于接收被盗加密货币的钱包地址。
[8] 美国国税局 W-8BEN 表格 — 实际受益人外国身份证明 https://www.irs.gov/forms-pubs/about-form-w-8ben
通过美国实体(包括 Steam)获得收入的非美国开发者必须提交此文件。这份 KYC 文件将开发者的法律身份直接与他们的 Steamworks 发行商账户绑定,驳斥了 Valve 关于“匿名开发者账户遭黑客入侵”的说法。
[9] Taylor Wessing — 国际律师事务所 https://www.taylorwessing.com
在汉堡、慕尼黑、伦敦等城市设有办事处。代表 Valve Software 处理欧洲法律事务,包括《通用数据保护条例》(GDPR)下的数据主体访问请求(DSAR)。该律所的创立历史及其前身实体与第三帝国时期的已记录关联,一直是学术界和新闻界对德国律所历史进行调查研究的主题。
[10] 《欧盟通用数据保护条例》(GDPR)——第2016/679号条例 https://eur-lex.europa.eu/eli/reg/2016/679/oj
https://gdpr.eu/
根据《通用数据保护条例》第15条,数据主体可要求全面披露所持有的个人数据。Valve公司对DSAR的处理一直由泰勒·韦辛律师事务所负责,已有记录的案例显示,其回复中存在不当删节的情况,导致第三方(包括未成年人)的数据被泄露。
[11] RedLine 信息窃取者 — “马格努斯行动”(2024年10月28日)
欧洲刑警组织新闻稿:https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled
美国联邦调查局(FBI)和荷兰国家警察局(Politie)参与了摧毁 RedLine 和 META 窃取工具基础设施的行动。 2021年至2024年间,RedLine是窃取Steam会话文件(SSFN)和浏览器Cookie的主要工具,曾在俄语论坛上作为“恶意软件即服务”(MaaS)进行销售。
相关报道:BleepingComputer(2024年10月)、The Record、《Krebs on Security》。
[12] SteamRep — 社区交易信誉数据库 https://steamrep.com
这是一个由志愿者运营的平台,用于追踪 Steam 交易社区中的诈骗者。2016 年至 2020 年间,社区论坛帖子中记录了内部争议,包括涉嫌通过行贿移除诈骗者标签以及管理员腐败等问题。Valve 于 2022 年前终止了与 SteamRep 关联版主的正式合作。
[13] 杰斯·克利夫(Jess Cliffe)——《反恐精英》联合创作者
报道来源:Kotaku、Polygon、PC Gamer、The Verge(2016年9月7日至8日)
https://kotaku.com/ [搜索:“Jess Cliffe Valve”]
2016年,杰斯·克利夫因涉嫌对未成年人实施商业性虐待被捕,Valve随后将其停职(他与明·黎共同被视为《反恐精英》的创作者)。此后,在法院尚未作出定罪判决的情况下,他被公司解雇。
[14] Valve Steam交易冻结政策
Steam博客关于交易冻结的公告(2015年12月9日):
https://steamcommunity.com/games/593110/announcements/detail/
对交易物品实施7天冻结期的政策于2015年12月正式推出。早先的托管机制自2012年起开始实施。该政策变更旨在减少欺诈行为,但在实际操作中却催生了本报告所述的线性盗窃链条。
[15] Valve反作弊(VAC)系统
官方文档:https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869
VAC封禁适用于整个账户,且为永久性封禁,并与违规时使用的硬件设备或电话号码绑定。VAC封禁的不对称应用(对作弊行为处罚严厉,对大规模网络钓鱼活动却未予处罚)已通过 vacbanned.com 及类似资源上的社区追踪记录得到证实。
[16] 联邦调查局西雅图分局
地址:华盛顿州西雅图市第三大道1110号,邮编98101
电话:+1 (206) 622-0460
https://www.fbi.gov/contact-us/field-offices/seattle
Valve Software 总部位于华盛顿州贝尔维尤市东北第四街 10400 号(邮编 98004)——该地址位于 FBI 西雅图分局管辖范围内。
[17] IC3 — 互联网犯罪投诉中心(FBI) https://www.ic3.gov
FBI 用于举报网络犯罪(包括账户盗用、欺诈和违反制裁规定)的官方门户网站。接受个人、企业和第三方提交的举报。
[18] CISA — 网络安全与基础设施安全局 https://www.cisa.gov
负责关键基础设施网络安全的美国联邦机构。CISA的“遏制勒索软件”和“已知被利用漏洞”计划与本文所述的信息窃取者生态系统密切相关。
[19] DOJ NSD — 美国司法部国家安全司 https://www.justice.gov/nsd
负责监督国家安全案件,包括违反制裁规定(OFAC移交案件)、外国影响力行动以及与国家行为体相关的网络威胁。控制 LZT Market 的准国家组织结构与 Steam 平台政策之间可能存在的关联,值得 NSD 予以关注。
[20] OFAC — 外国资产控制办公室(美国财政部) https://ofac.treasury.gov
与俄罗斯相关的制裁计划:https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions
乌克兰相关制裁——第13685号行政命令(克里米亚)及后续行政命令涵盖“顿涅茨克人民共和国”(DNR)和“卢甘斯克人民共和国”(LNR)地区。接受源自受制裁个人或地区的付款——无论是直接还是通过中间人——均可能构成违反制裁规定,将面临民事和刑事处罚。
[21] JSON Web Token (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519
用于表示各方之间声明的行业标准方法。Steam 采用了基于 JWT 的会话令牌来替代旧版的 SSFN 文件。JWT 的平台外验证能力(无需查询 Steam 服务器即可验证)是该规范中明确记载的特性。
[22] Steam Direct — 开发者申请与 KYC https://partner.steamgames.com/steamdirect
Valve 对每款游戏提交收取 100 美元费用,并要求开发者提交法定身份证明、税务表格(非美国开发者需提交 W-8BEN 表格)以及银行信息。这一 KYC 流程留下了完整的书面记录,这与“匿名黑客”的说法直接相悖。
[23] Roskomnadzor — 俄罗斯联邦通信、信息技术和大众传媒监督局 https://rkn.gov.ru
俄罗斯联邦监管机构已针对 LZT Market(Lolzteam)发布多项行政决定,责令对其进行封禁。这些决定已在俄罗斯监管数据库中公开。尽管已收到五项此类决定,该市场仍继续运营,这表明其存在法律上的操作空间,且可能受到政治庇护。
[24] FunPay — 俄罗斯点对点交易平台 https://funpay.com
该平台在独联体地区被广泛用于交易游戏内物品,包括Steam余额充值和地区切换服务。引用的交易量(50万+)反映了该平台卖家个人资料中可见的经记录的卖家统计数据。
[25] Tinkoff银行——受制裁的俄罗斯金融机构
在俄罗斯2022年入侵乌克兰后,廷科夫银行(现为T-Bank)被列入美国财政部外国资产控制办公室(OFAC)的特别指定国民名单(SDN),并受到欧盟制裁。
OFAC SDN名单:https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists
有记录显示,在制裁实施后,独联体地区仍有 Steam 账户通过 Tinkoff 发行的银行卡进行充值。
[26] Uniswap 协议 — 去中心化交易所 https://uniswap.org
Uniswap及更广泛的DeFi协议已成为网络钓鱼攻击的目标,这些攻击的技术手段和实施人员均源自Steam诈骗生态系统。Chainalysis、CertiK和SlowMist的安全报告记录了独联体地区诈骗分子从游戏诈骗转向Web3资金抽取攻击的迁移趋势。
[27] Steam 会话文件 (SSFN) — 技术文档
社区及安全研究人员文档:
https://steamdb.info / https://github.com/nicklvsa(各类 Steam 安全研究仓库)
SSFN(SteamSentryFile)文件会将 Steam Guard 身份验证令牌本地存储。一旦被信息窃取者盗取,便可无需重新认证即可重复使用该会话。Valve 已在 2023-2024 年间弃用 SSFN,转而采用基于 JWT 的会话机制。
[28] Binance / Bybit / Gate.io — 加密货币交易所 https://www.binance.com | https://www.bybit.com | https://www.gate.io
主要中心化交易所,其 Telegram 支付机器人和 P2P 交易基础设施被 LZT Market 及类似平台用于处理被盗账户交易的支付,从而规避传统的反洗钱(AML)控制措施。
[29] 通过 Google Ads 实施的 Steam 钓鱼攻击 — 已记录的攻击活动(2023-2024)
报道来源:BleepingComputer、Malwarebytes、Group-IB
https://www.bleepingcomputer.com/ [搜索:"Steam 钓鱼 Google Ads"]
https://www.malwarebytes.com/ [搜索:"Steam 钓鱼广告"]
攻击者购买了针对 Steam 相关搜索查询的 Google Ads 广告,并通过替换显示 URL 使其伪装成合法的 Steam 域名。PhishDestroy 记录的 2024 年攻击活动规模(估计净收益为 300,000 美元)与多家网络安全公司记录的 Google Ads 滥用模式相吻合。
[30] 《STALKER 2》/《GTA》——发行商已退出俄罗斯市场的游戏
GSC Game World(《STALKER 2》)在2022年俄罗斯入侵乌克兰后,正式暂停了在俄罗斯的销售。
Rockstar Games / Take-Two Interactive 在制裁实施后限制了《GTA》在俄罗斯的销售。
尽管发行商有意限制,但正如社区研究人员和游戏媒体(Eurogamer、RPS、IGN,2022-2024年)所记录的那样,Steam仍继续提供机制,允许俄罗斯用户通过切换地区购买这些游戏。
---
补充背景:监管与法律框架
Steam《服务条款》(ToS)版本历史:
《Steam用户协议》已由互联网档案馆(Wayback Machine)存档:
https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/
版本对比显示,与制裁相关的措辞发生了变化,包括从禁止地区列表中删除了明确列名的国家(古巴、伊朗、叙利亚)。
反洗钱(AML)/金融行动特别工作组(FATF)关于虚拟资产的指导方针:
金融行动特别工作组(FATF)关于虚拟资产及虚拟资产服务提供商的指导意见:
https://www.fatf-gafi.org/en/topics/virtual-assets.html
皮肤交易平台和 Steam 钱包作为虚拟资产生态系统,须遵守 FATF 第 15 号建议。
欧洲刑警组织——互联网有组织犯罪威胁评估(IOCTA):
https://www.europol.europa.eu/publications-events/main-reports/iocta-report
年度报告记录了游戏平台在网络犯罪招募及信息窃取工具传播中的作用。
Group-IB — 高科技犯罪趋势报告:
https://www.group-ib.com/resources/research/
记录了独联体地区网络犯罪从游戏平台诈骗向勒索软件和金融犯罪的演变过程。
Chainalysis 加密货币犯罪报告:
https://www.chainalysis.com/blog/crypto-crime-report/
年度报告,记录了网络犯罪所得通过去中心化交易所和点对点平台进行洗钱的情况,其中包括那些接受Steam生态系统被盗物品的平台。
---
关于数据来源的说明
所有引用的市场统计数据(LZT Market账户数量、交易量、JWT代币价格)均反映PhishDestroy通过直接平台观察在特定时间点记录的数据。 暗网数据本质上具有动态性;所引用的数字代表特定时间点的测量结果和趋势走向,而非静态的永久数值。在可能的情况下,相关页面的存档副本已保存在“时光机”(web.archive.org)和独立存档节点上。
所有监管机构联系信息(FBI、IC3、CISA、DOJ NSD、OFAC)均基于本报告发布之日公开可查的官方联系数据。
Valve 必须对其因蓄意疏忽而导致的账户被盗承担经济责任。最低估算赔偿责任为 4.5 亿美元——该数额涵盖了目前在 LZT 市场上各分类中已记录的受害者实际账户消费金额,以及被冻结在被封禁机器人账户中且从未归还给受害者的库存价值。
这并非对黑市价值的估算。这是受害者在其账户上实际支出的有据可查的款项——正是由于 Steam 的疏忽、外包团队的腐败以及对 API 的蓄意视而不见,这些资金才被盗走并在黑市上被二次变现,而 Valve 却在原始销售及随后每一笔被盗皮肤交易中都收取了佣金。
Valve制定了阻止道具恢复的政策。Valve的外包人员实施了盗窃。Valve的API使该黑市得以运作。Valve对同一批皮肤收取15%的佣金。这种责任是结构性的,而非偶然的。