Valven ilmoitus on merkittävä sekä sen sisällön että sisällöttömyyden vuoksi: maksutiedot, Steam-tilien tunnistetiedot ja salasanat eivät vaarantuneet. Altistuneet tiedot ovat kuitenkin erittäin arvokkaita tietojenkalastelua ja sosiaalista manipulointia varten, ja Valve varoitti nimenomaisesti asiakkaita pysymään valppaina .
Kyberhyökkäys CEVA Logisticsin järjestelmiin tapahtui 29. heinäkuuta – 1. elokuuta 2026 välisenä aikana . Valve sai tiedon tietomurrosta 7. elokuuta 2026 ja ryhtyi heti ilmoittamaan asiakkaille, jotka olivat ostaneet Steam-laitteistoa — kuten Steam Deckin, Steam Machinen tai Steam Controllerin — toimitettavaksi Eurooppaan .
CEVA Logistics, maailmanlaajuinen kuljetus- ja logistiikkayritys, säilyttää asiakkaiden toimitus- ja tilaustietoja jopa 90 päivän ajan tilauksen tekemisestä. Tämä tarkoittaa, että kaikki eurooppalaiset asiakkaat, jotka tilasivat Steam-laitteistoa noin huhtikuun 2026 lopusta alkaen, kuuluvat altistumisikkunaan .
Valven turvallisuusilmoituksen mukaan hyökkääjät pääsivät todennäköisesti käsiksi CEVA:n palvelimiin ja varastivat seuraavat tiedot koskien laitteistotilauksia :
Valve korosti nimenomaisesti, että tietomurto ei paljastanut seuraavia tietoja, joita Valve ei koskaan jaa kuljetuskumppaneilleen :
Valve ilmoitti asiakkaille, ettei salasanoja tai tileihin liittyviä asetuksia tarvitse muuttaa tämän tapahtuman vuoksi .
CEVA Logisticsin tietomurto ei rajoittunut Valveen. TechCrunchin uutisoinnin mukaan sama kyberhyökkäys koski myös useita eurooppalaisia jälleenmyyjiä ja pankkeja, jotka käyttivät CEVA:n logistiikkapalveluja . CEVA on maailmanlaajuinen kuljetus- ja logistiikkajätti, ja tapausta kuvataan heijastelevaksi toimitusketjuun kohdistuneeksi hyökkäykseksi, joka vaikutti organisaatioihin useilla sektoreilla .
Valven ilmoitus sisälsi erityisiä varoituksia tietojenkalasteluhyökkäysten riskistä. Varastetut tiedot — nimet, osoitteet, puhelinnumerot, sähköpostiosoitteet ja tilauksen tiedot — antavat hyökkääjille kaikki valmiudet laatia vakuuttavia huijausviestejä, jotka näyttävät tulevan Valvelta, kuljetusyritykseltä tai muulta luotettavalta taholta .
Valve neuvoi asiakkaita noudattamaan seuraavia varotoimia :
Jos ostit Steam-laitteistoa toimitettavaksi Eurooppaan huhtikuun 2026 lopun ja elokuun 2026 alun välillä, tietosi saattavat olla hyökkääjien hallussa. Valven tietojenkalasteluohjeiden lisäksi tietoturva-asiantuntijat suosittelevat:
Tietomurron täsmällinen laajuus on edelleen CEVA:n kyberturvatiimin tutkinnan alla . Valve on ilmoittanut päivittävänsä asiakkaita, kun lisätietoa on saatavilla .