La notificación de Valve es llamativa tanto por lo que revela como por lo que aclara: la información de pago, las credenciales de la cuenta de Steam y las contraseñas no se vieron comprometidas. Sin embargo, los datos expuestos son muy valiosos para campañas de ingeniería social y phishing, y Valve advirtió explícitamente a los clientes que estuvieran en guardia .
El ciberataque a los sistemas de CEVA Logistics ocurrió entre el 29 de julio y el 1 de agosto de 2026 . Valve se enteró de la brecha el 7 de agosto de 2026 y de inmediato comenzó a contactar a los clientes afectados que habían comprado hardware de Steam —incluyendo Steam Deck, Steam Machine y Steam Controller— para su entrega en Europa .
CEVA Logistics, una empresa global de envíos y logística, conserva la información de entrega de los clientes hasta 90 días después de realizado un pedido. Esto significa que cualquier cliente europeo que hubiera pedido hardware de Steam desde finales de abril de 2026 en adelante estaba dentro de la ventana de exposición .
Según la notificación de seguridad de Valve, los atacantes accedieron a los servidores de CEVA y robaron las siguientes categorías de información de los pedidos de hardware afectados :
Valve aclaró que la brecha no expuso los siguientes datos, que nunca comparte con sus socios de envíos :
Valle dijo a los clientes afectados que no era necesario cambiar contraseñas ni ajustes de cuenta a raíz de este incidente .
La brecha en CEVA Logistics no se limitó a Valve. Según información de TechCrunch, el mismo ciberataque afectó a múltiples minoristas y bancos europeos que dependían de CEVA para sus servicios logísticos . CEVA es un gigante global de la logística, y el incidente se describe como un ataque en cadena a la cadena de suministro que afectó a organizaciones de varios sectores .
La notificación de Valve incluía advertencias específicas sobre el riesgo de ataques de phishing posteriores. Los datos robados —nombres, direcciones, teléfonos, correos y detalles de pedidos— les dan a los atacantes todo lo necesario para crear mensajes de estafa convincentes que parecen venir de Valve, de una empresa de mensajería u otra entidad de confianza .
Valle recomendó a los clientes tomar las siguientes precauciones :
Si compraste hardware de Steam para entrega en Europa entre finales de abril y principios de agosto de 2026, tu información podría estar en manos de atacantes. Además de seguir las recomendaciones de Valve contra el phishing, los expertos en seguridad recomiendan:
El alcance total de la brecha aún está bajo investigación por parte del equipo de ciberseguridad de CEVA . Valve ha dicho que seguirá actualizando a los clientes afectados a medida que haya más información disponible .