ההודעה של Valve ראויה לציון גם במה שהיא מכילה וגם במה שהיא לא: פרטי תשלום, פרטי חשבון Steam וסיסמאות לא נפגעו. אבל המידע שנחשף הוא בעל ערך רב עבור קמפיינים של הנדסה חברתית ודיוג (פישינג), ו-Valve הזהירה במפורש את הלקוחות להישאר ערניים .
המתקפה על מערכות CEVA Logistics התרחשה בין 29 ביולי ל-1 באוגוסט 2026 . Valve נודע על האירוע ב-7 באוגוסט 2026 ומיד החלה ליצור קשר עם לקוחות שנפגעו, שרכשו חומרת Steam – כולל Steam Deck, Steam Machine ו-Steam Controller – למשלוח באירופה .
CEVA Logistics, חברת שילוח ולוגיסטיקה גלובלית, שומרת מידע על משלוחים עד 90 יום לאחר ביצוע ההזמנה. המשמעות היא שכל לקוח אירופאי שהזמין חומרת Steam מסוף אפריל 2026 בערך נכנס לחלון החשיפה .
על פי הודעת האבטחה של Valve, ההאקרים ככל הנראה ניגשו לשרתי CEVA וגנבו את הקטגוריות הבאות של מידע הקשור להזמנות חומרה :
Valve הצהירה במפורש כי הפרצה לא חשפה את הפרטים הבאים, אותם היא אינה משתפת עם חברות השילוח :
Valte אמרה ללקוחות שנפגעו כי אין צורך לשנות סיסמאות או הגדרות חשבון כתוצאה מאירוע זה .
פרצת האבטחה ב-CEVA Logistics לא הוגבלה ל-Valve. על פי דיווח של TechCrunch, אותה מתקפת סייבר פגעה גם בקמעונאים ובנקים אירופאים רבים שהסתמכו על CEVA לשירותי לוגיסטיקה . CEVA היא ענקית שילוח ולוגיסטיקה גלובלית, והאירוע מתואר כמתקפת שרשרת אספקה (supply chain attack) עם אפקט דומינו שפגעה בארגונים במגזרים שונים .
ההודעה של Valve כללה אזהרות ספציפיות לגבי הסיכון להתקפות דיוג עוקבות. המידע הגנוב – שמות, כתובות, מספרי טלפון, כתובות דוא"ל ופרטי הזמנה – נותן לתוקפים את כל מה שהם צריכים כדי ליצור הודעות מרמה משכנעות שייראו כאילו הן מגיעות מ-Valve, מחברת שילוח או מגורם מהימן אחר .
Valve המליצה ללקוחות לנקוט באמצעי הזהירות הבאים :
אם רכשתם חומרת Steam למשלוח באירופה בין סוף אפריל לתחילת אוגוסט 2026, ייתכן שהמידע שלכם נמצא בידי תוקפים. מעבר להנחיות של Valve נגד דיוג, מומחי אבטחה ממליצים:
היקף הפרצה המלא עדיין נמצא בחקירה על ידי צוות אבטחת הסייבר של CEVA . Valve מסרה כי תמשיך לעדכן לקוחות שנפגעו ככל שיהיה מידע נוסף זמין .