RESEARCH · ANTI-SCAM DEMO --:--:-- UTC
// R E S E A R C H   B R I E F //

STEAM · ЗЕРКАЛО

Steam desktop client · 2026-04-20
internal tradecraft · anti-scam demonstration · @exreddit / ПАСТЫРЬ
3пути подмены
2рабочих
1хрупкий
0дыр в Steam
>> зеркало перед дверью

ANTI-SCAM ПОДМЕНА · жертва смотрит в зеркало и думает, что это Valve

>> дыры в Steam тут нет · дыра — в доверии к чужому зеркалу

Эта работа — не про слабое место в Steam. Клиент Valve оказался стойким: когда я попробовал тронуть его изнутри, он восстановил себя при следующем запуске, как если бы ничего не произошло. Попытка хрупкая, не живёт и минуты.

Живут две другие дороги, и они обе проходят снаружи Steam — через доверие операционной системы. Если у атакующего уже есть ключ от самой машины жертвы (а именно так выглядит современный мошеннический сценарий — сначала жертву уговаривают запустить «установщик»), то он кладёт в комнату собственное зеркало: когда жертва нажимает «помощь / служба поддержки Steam» — Steam честно открывает настоящий адрес, а встречает его там подделка, которая выглядит как Valve до последнего пикселя. TLS-замок зелёный, адрес настоящий, страница — чужая.

Это не баг Valve. Steam, как и любой современный клиент (Chrome, Edge, Discord, Zoom), доверяет сертификатам операционной системы. Кто владеет OS — владеет зеркалами. Моя работа — показать Valve и анти-фрод командам, как именно это выглядит с точки зрения жертвы. Не чтобы ломать, а чтобы искать эти схемы у настоящих мошенников по сигналам — они пользуются ровно этим механизмом, подсаживая людей на поддельный «сброс Steam Guard».

Упакованы два варианта доставки подделки — чтобы показать, как она выглядит «в упаковке». Обе версии подписаны, обе маскируются под легальные архивы или ярлыки документов — ровно та упаковка, которую ищут аналитики фишинг-кампаний.

>> verdict  ·  не vulnerability, а tradecraft-карточка · полезна для anti-scam telemetry и user-education по Steam account recovery schemes
>> как я шёл
[01]SELF_LABMY_BOX
arena := my_own_VM · все зеркала ставились в моей собственной лаборатории
[02]NO_VALVE_ATTACKVERIFIED
steam_servers := untouched · 0 запросов на инфраструктуру Valve, 0 попыток обойти защиту клиента извне
[03]NO_VICTIMSELF_ONLY
victim := me · никого не уговаривал, никому не подсовывал ссылку
[04]WATERMARKVISIBLE
клон помечен pirate-flag + надписью «You are Hacked by @exreddit» · случайное использование = моментальный красный флаг
[05]NO_DISTRIBUTIONOFFLINE
dropper_exe := never_uploaded · не попадал на VirusTotal, torrents, Telegram, Discord
[06]PURPOSEANTI-SCAM
цель := показать how real scammers do it · детали не отдаются третьим лицам
[07]DISARMCLEAN
disarm.sh := CA removed + hosts restored + server down · система возвращена в исходное
[08]NO_SELLNEVER
tooling := not_for_sale · никому не передавал ни исходники, ни готовые упаковки
ПАСТЫРЬ
white-hat · anti-scam research · no abuse
research opened · 2026-04-20 · completed · 2026-04-20
signed · @exreddit / ПАСТЫРЬ · tradecraft demo · lab-only
<< HOME ALL DISCLOSURES >>