La notifica di Valve è notevole per ciò che contiene e per ciò che non contiene: le informazioni di pagamento, le credenziali dell'account Steam e le password non sono state compromesse. Tuttavia, i dati esposti sono molto preziosi per campagne di social engineering e phishing, e Valve ha esplicitamente avvertito i clienti di stare in guardia .
L'attacco informatico ai sistemi di CEVA Logistics è avvenuto tra il 29 luglio e il 1° agosto 2026 . Valve è venuta a conoscenza della compromissione il 7 agosto 2026 e ha immediatamente iniziato a contattare i clienti colpiti che avevano acquistato hardware Steam, tra cui Steam Deck, Steam Machine e Steam Controller, per la consegna in Europa .
CEVA Logistics, un'azienda globale di spedizioni e logistica, conservava le informazioni di consegna dei clienti fino a 90 giorni dopo l'effettuazione di un ordine. Ciò significa che qualsiasi cliente europeo che avesse ordinato hardware Steam da circa fine aprile 2026 in poi rientrava nella finestra di esposizione .
Secondo la notifica di sicurezza di Valve, gli aggressori hanno probabilmente avuto accesso ai server di CEVA e hanno rubato le seguenti categorie di informazioni per gli ordini di hardware interessati :
Valve ha dichiarato esplicitamente che la violazione non ha esposto quanto segue, che non condivide mai con i partner di spedizione :
Valve ha detto ai clienti colpiti che non era necessario cambiare password o impostazioni dell'account a seguito di questo incidente .
La violazione di CEVA Logistics non si è limitata a Valve. Secondo quanto riportato da TechCrunch, lo stesso attacco informatico ha colpito anche molteplici rivenditori e banche europei che facevano affidamento su CEVA per i servizi logistici . CEVA è un gigante globale delle spedizioni e della logistica, e l'incidente è descritto come un attacco a catena alla supply chain che ha colpito organizzazioni in diversi settori .
La notifica di Valve includeva avvertimenti specifici sul rischio di attacchi di phishing successivi. I dati rubati, ovvero nomi, indirizzi, numeri di telefono, indirizzi email e dettagli degli ordini, forniscono agli aggressori tutto ciò di cui hanno bisogno per creare messaggi di truffa convincenti che sembrano provenire da Valve, da un'azienda di consegne o da un'altra entità fidata .
Valve ha consigliato ai clienti di adottare le seguenti precauzioni :
Se hai acquistato hardware Steam per la consegna in Europa tra fine aprile e inizio agosto 2026, le tue informazioni potrebbero essere nelle mani degli aggressori. Oltre a seguire i consigli di Valve sul phishing, gli esperti di sicurezza raccomandano:
La portata completa della violazione è ancora sotto indagine da parte del team di cybersecurity di CEVA . Valve ha dichiarato che continuerà ad aggiornare i clienti colpiti non appena saranno disponibili ulteriori informazioni .