La notification de Valve est notable autant pour ce qu'elle contient que pour ce qu'elle ne contient pas : les informations de paiement, les identifiants de compte Steam et les mots de passe n'ont pas été compromis. Mais les données exposées sont très utiles pour des campagnes d'ingénierie sociale et de phishing, et Valve a explicitement mis en garde les clients contre ces risques .
La cyberattaque contre les systèmes de CEVA Logistics a eu lieu entre le 29 juillet et le 1er août 2026 . Valve a eu connaissance de la compromission le 7 août 2026 et a immédiatement contacté les clients concernés qui avaient acheté du matériel Steam — notamment le Steam Deck, la Steam Machine et la Steam Controller — pour une livraison en Europe .
CEVA Logistics, une entreprise mondiale de transport et de logistique, conservait les informations de livraison des clients jusqu'à 90 jours après la passation d'une commande. Cela signifie que tout client européen ayant commandé du matériel Steam à partir de fin avril 2026 environ se trouvait dans la fenêtre d'exposition .
Selon la notification de sécurité de Valve, les attaquants ont probablement eu accès aux serveurs de CEVA et ont volé les catégories d'informations suivantes pour les commandes de matériel concernées :
Valve a explicitement indiqué que la fuite n'a pas exposé les données suivantes, qu'elle ne partage jamais avec ses partenaires logistiques :
Valve a indiqué aux clients concernés qu'il n'était pas nécessaire de changer de mot de passe ou de modifier les paramètres du compte à la suite de cet incident .
La fuite chez CEVA Logistics ne s'est pas limitée à Valve. Selon des informations de TechCrunch, la même cyberattaque a également touché plusieurs détaillants et banques européens qui dépendaient de CEVA pour leurs services logistiques . CEVA est un géant mondial de la logistique, et l'incident est décrit comme une attaque en cascade sur la chaîne d'approvisionnement affectant des organisations de plusieurs secteurs .
La notification de Valve incluait des avertissements spécifiques sur le risque d'attaques de phishing ultérieures. Les données volées — noms, adresses, numéros de téléphone, e-mails et détails de commande — donnent aux attaquants tout ce dont ils ont besoin pour créer des messages frauduleux convaincants qui semblent provenir de Valve, d'une entreprise de livraison ou d'une autre entité de confiance .
Valve a conseillé aux clients de prendre les précautions suivantes :
Si vous avez acheté du matériel Steam pour une livraison en Europe entre fin avril et début août 2026, vos informations pourraient être entre les mains des attaquants. Au-delà des conseils de Valve, les experts en sécurité recommandent :
L'étendue complète de la fuite est encore en cours d'investigation par l'équipe de cybersécurité de CEVA . Valve a indiqué qu'elle continuerait à informer les clients concernés dès que de nouvelles informations seraient disponibles .