Pemberitahuan Valve penting karena apa yang diungkapkan dan apa yang tidak: data pembayaran, kredensial akun Steam, dan kata sandi tidak terkompromi. Namun, data yang terekspos sangat berharga untuk kampanye social engineering dan phishing, dan Valve secara eksplisit memperingatkan pelanggan untuk waspada .
Serangan siber pada sistem CEVA Logistics terjadi antara 29 Juli hingga 1 Agustus 2026 . Valve mengetahui kompromi ini pada 7 Agustus 2026 dan segera mulai menghubungi pelanggan yang terdampak yang telah membeli hardware Steam — termasuk Steam Deck, Steam Machine, dan Steam Controller — untuk pengiriman di Eropa .
CEVA Logistics, perusahaan pengiriman dan logistik global, menyimpan informasi pengiriman pelanggan hingga 90 hari setelah pesanan ditempatkan. Ini berarti pelanggan Eropa yang memesan hardware Steam dari sekitar akhir April 2026 hingga awal Agustus 2026 berada dalam jendela eksposur .
Menurut pemberitahuan keamanan Valve, peretas kemungkinan mengakses server CEVA dan mencuri kategori informasi berikut untuk pesanan hardware yang terdampak :
Valve secara eksplisit menyatakan bahwa pelanggaran tidak mengekspos hal-hal berikut, yang tidak pernah dibagikan dengan mitra pengiriman :
Valve memberi tahu pelanggan yang terdampak bahwa tidak perlu mengubah kata sandi atau pengaturan akun sebagai akibat dari insiden ini .
Pelanggaran CEVA Logistics tidak terbatas pada Valve. Menurut laporan dari TechCrunch, serangan siber yang sama juga berdampak pada banyak peritel dan bank Eropa yang bergantung pada CEVA untuk layanan logistik . CEVA adalah raksasa pengiriman dan logistik global, dan insiden ini digambarkan sebagai serangan rantai pasok efek riak yang mempengaruhi organisasi di beberapa sektor .
Pemberitahuan Valve mencakup peringatan spesifik tentang risiko serangan phishing lanjutan. Data yang dicuri — nama, alamat, nomor telepon, alamat email, dan detail pesanan — memberi peretas semua yang mereka butuhkan untuk membuat pesan penipuan meyakinkan yang tampak berasal dari Valve, perusahaan pengiriman, atau entitas tepercaya lainnya .
Valve menyarankan pelanggan untuk mengambil tindakan pencegahan berikut :
Jika Anda membeli hardware Steam untuk pengiriman di Eropa antara akhir April dan awal Agustus 2026, informasi Anda mungkin ada di tangan peretas. Selain mengikuti panduan phishing Valve, pakar keamanan merekomendasikan:
Ruang lingkup penuh pelanggaran masih dalam penyelidikan oleh tim keamanan siber CEVA . Valve mengatakan akan terus memperbarui pelanggan yang terdampak seiring tersedianya informasi lebih lanjut .