Valves Benachrichtigung ist sowohl wegen ihres Inhalts als auch wegen dessen, was sie nicht enthält, bemerkenswert: Zahlungsinformationen, Steam-Konto-Zugangsdaten und Passwörter wurden nicht kompromittiert. Die offengelegten Daten sind jedoch äußerst wertvoll für Social-Engineering- und Phishing-Kampagnen, und Valve hat Kunden ausdrücklich zur Vorsicht gemahnt .
Der Cyberangriff auf die Systeme von CEVA Logistics ereignete sich zwischen dem 29. Juli und 1. August 2026 . Valve erfuhr am 7. August 2026 von der Kompromittierung und begann sofort, betroffene Kunden zu kontaktieren, die Steam-Hardware – darunter Steam Deck, Steam Machine und Steam Controller – für die Lieferung nach Europa gekauft hatten .
CEVA Logistics, ein global tätiges Versand- und Logistikunternehmen, speichert Kundendaten bis zu 90 Tage nach einer Bestellung. Das bedeutet, dass alle europäischen Kunden, die ab Ende April 2026 Steam-Hardware bestellt haben, in das Zeitfenster der Offenlegung fallen .
Laut der Sicherheitsmitteilung von Valve haben die Angreifer wahrscheinlich auf die Server von CEVA zugegriffen und die folgenden Kategorien von Informationen gestohlen :
Valve stellte ausdrücklich klar, dass die folgenden Daten, die das Unternehmen niemals an Versandpartner weitergibt, nicht offengelegt wurden :
Valte teilte betroffenen Kunden mit, dass ein Ändern von Passwörtern oder Kontoeinstellungen als Folge dieses Vorfalls nicht notwendig sei .
Der Angriff auf CEVA Logistics beschränkte sich nicht nur auf Valve. Laut Berichten von TechCrunch waren von demselben Cyberangriff auch mehrere europäische Einzelhändler und Banken betroffen, die die Logistikdienste von CEVA nutzten . CEVA ist ein global agierender Versand- und Logistikriese, und der Vorfall wird als eine Lieferketten-Attacke mit weitreichenden Folgen beschrieben, die Organisationen aus mehreren Branchen betrifft .
Valves Benachrichtigung enthielt ausdrückliche Warnungen vor der Gefahr von Folge-Phishing-Angriffen. Die gestohlenen Daten – Namen, Adressen, Telefonnummern, E-Mail-Adressen und Bestelldetails – geben Angreifern alles, was sie benötigen, um täuschend echte Betrugsnachrichten zu verfassen, die vorgeben, von Valve, einem Versanddienstleister oder einer anderen vertrauenswürdigen Stelle zu stammen .
Valve riet Kunden zu folgenden Vorsichtsmaßnahmen :
Wenn Sie zwischen Ende April und Anfang August 2026 Steam-Hardware für die Lieferung nach Europa bestellt haben, könnten Ihre Daten in den Händen von Angreifern sein. Neben den Phishing-Hinweisen von Valve empfehlen Sicherheitsexperten:
Der vollständige Umfang des Vorfalls wird noch von CEVAs Cybersicherheitsteam untersucht . Valve hat mitgeteilt, dass es betroffene Kunden weiterhin informieren wird, sobald weitere Informationen vorliegen .