Valves notifikation er bemærkelsesværdig for både det, den indeholder, og det, den ikke indeholder: betalingsoplysninger, Steam-kontooplysninger og adgangskoder blev ikke kompromitteret. Men de eksponerede data er særdeles værdifulde til sociale ingeniørangreb og phishing-kampagner, og Valve advarede udtrykkeligt kunderne om at være på vagt .
Cyberangrebet på CEVA Logistics' systemer fandt sted mellem 29. juli og 1. august 2026 . Valve fik kendskab til kompromitteringen den 7. august 2026 og begyndte straks at kontakte berørte kunder, der havde købt Steam-hardware – herunder Steam Deck, Steam Machine og Steam Controller – til levering i Europa .
CEVA Logistics, en global fragt- og logistikvirksomhed, opbevarede kundernes leveringsoplysninger i op til 90 dage efter en ordre var afgivet. Det betyder, at enhver europæisk kunde, der bestilte Steam-hardware fra cirka slutningen af april 2026 og frem, var inden for eksponeringsvinduet .
Ifølge Valves sikkerhedsnotifikation fik angriberne sandsynligvis adgang til CEVA's servere og stjal følgende kategorier af oplysninger for de berørte hardwareordrer :
Valve understregede, at bruddet ikke eksponerede følgende, som virksomheden aldrig deler med fragtpartnere :
Valle oplyste berørte kunder om, at der ikke var behov for at ændre adgangskoder eller kontoindstillinger som følge af denne hændelse .
CEVA Logistics-bruddet var ikke begrænset til Valve. Ifølge TechCrunch ramte det samme cyberangreb også flere europæiske detailvirksomheder og banker, der var afhængige af CEVA til logistikydelser . CEVA er en global fragt- og logistikkæmpe, og hændelsen beskrives som et supply chain-angreb med ringvirkninger, der påvirker organisationer på tværs af flere sektorer .
Valves notifikation indeholdt specifikke advarsler om risikoen for efterfølgende phishing-angreb. De stjålne data – navne, adresser, telefonnumre, e-mailadresser og ordredetaljer – giver angribere alt, hvad de behøver for at udforme overbevisende svindelbeskeder, der ser ud til at komme fra Valve, et fragtselskab eller en anden betroet enhed .
Valve rådede kunderne til at tage følgende forholdsregler :
Hvis du har købt Steam-hardware til levering i Europa mellem slutningen af april og begyndelsen af august 2026, kan dine oplysninger være i hænderne på angribere. Ud over at følge Valves phishing-vejledning anbefaler sikkerhedseksperter:
Det fulde omfang af bruddet er stadig under efterforskning af CEVA's cybersikkerhedsteam . Valve har oplyst, at de fortsat vil opdatere berørte kunder, efterhånden som flere oplysninger bliver tilgængelige .