Oznámení Valvu je pozoruhodné tím, co obsahuje, ale také tím, co neobsahuje: platební informace, přihlašovací údaje k účtu Steam ani hesla nebyly napadeny. Odcizená data jsou však velmi cenná pro sociální inženýrství a phishingové kampaně. Valve proto zákazníky výslovně varovalo před zvýšenou ostražitostí .
Kybernetický útok na systémy CEVA Logistics proběhl mezi 29. červencem a 1. srpnem 2026 . Valve se o kompromitaci dozvědělo 7. srpna 2026 a okamžitě začalo kontaktovat postižené zákazníky, kteří si objednali hardware Steam s doručením v Evropě .
Společnost CEVA Logistics, globální přepravní a logistická firma, uchovávala údaje o doručení zákazníkům až 90 dní po zadání objednávky. To znamená, že v ohrožení jsou všichni evropští zákazníci, kteří si objednali hardware Steam přibližně od konce dubna 2026 dále .
Podle bezpečnostního oznámení Valvu útočníci pravděpodobně získali přístup k serverům CEVA a ukradli následující kategorie informací o dotčených objednávkách hardwaru :
Valve výslovně uvedlo, že únik se netýkal následujících údajů, které se svými přepravními partnery nikdy nesdílí :
Valve postiženým zákazníkům sdělilo, že v důsledku tohoto incidentu není nutné měnit hesla ani nastavení účtu .
Únik dat u CEVA Logistics se netýkal pouze Valvu. Podle zprávy TechCrunch stejný kybernetický útok zasáhl také několik evropských maloobchodníků a bank, které využívaly služeb CEVA . CEVA je globální logistický gigant a incident je popisován jako dominový efekt útoku na dodavatelský řetězec, který postihl organizace v několika odvětvích .
Oznámení Valvu obsahovalo konkrétní varování před rizikem následných phishingových útoků. Odcizená data – jména, adresy, telefonní čísla, e-mailové adresy a podrobnosti o objednávkách – poskytují útočníkům vše, co potřebují k vytvoření věrohodných podvodných zpráv, které se tváří jako zprávy od Valvu, přepravní společnosti nebo jiné důvěryhodné entity .
Valve zákazníkům doporučilo následující opatření :
Pokud jste si objednali hardware Steam s doručením v Evropě mezi koncem dubna a začátkem srpna 2026, vaše informace mohou být v rukou útočníků. Kromě dodržování phishingových pokynů Valvu odborníci na bezpečnost doporučují:
Plný rozsah útoku je stále předmětem vyšetřování bezpečnostního týmu CEVA . Valve uvedlo, že bude postižené zákazníky nadále informovat, jakmile budou k dispozici další informace .