Valveの通知で注目すべき点は、何が流出したかだけでなく、何が流出しなかったかにもあります。決済情報、Steamアカウントのログイン情報、パスワードは一切流出していません。しかし、流出した情報はソーシャルエンジニアリングやフィッシングキャンペーンに極めて悪用されやすく、Valveは顧客に対して警戒を強めるよう明示的に警告しています。
CEVA Logisticsのシステムへのサイバー攻撃は、2026年7月29日から8月1日の間に発生しました。Valveは2026年8月7日にこの侵害を把握し、直ちに影響を受けた可能性のある顧客への連絡を開始しました。対象となったのは、Steam Deck、Steam Machine、Steam ControllerなどのValve製ハードウェアを欧州で購入した顧客です。
CEVA Logisticsは、注文から最大90日間、顧客の配送情報を保持していました。つまり、2026年4月下旬以降にSteamハードウェアを注文した欧州の顧客は、この情報流出の対象範囲に含まれることになります。
Valveのセキュリティ通知によると、攻撃者はCEVAのサーバーにアクセスし、影響を受けたハードウェア注文に関して、以下の情報を入手した可能性があります。
Valveは、以下の情報は一切流出していないと明言しています。これらの情報はValveが出荷パートナーと共有することはありません。
Valveは影響を受けた顧客に対し、今回のインシデントに関連してパスワードやアカウント設定を変更する必要はないと伝えています。
CEVA Logisticsへの攻撃はValveだけに留まりません。TechCrunchの報道によれば、同じサイバー攻撃は、CEVAの物流サービスを利用していた複数の欧州の小売企業や銀行にも影響を及ぼしています。CEVAは世界的な物流大手であり、今回のインシデントは複数のセクターにまたがる「波及効果」型のサプライチェーン攻撃と表現されています。
Valveの通知には、二次的なフィッシング攻撃のリスクに関する具体的な警告が含まれていました。氏名、住所、電話番号、メールアドレス、注文詳細といった流出した情報は、攻撃者にとってValveや配送会社、あるいは他の信頼できる組織を装った説得力のある詐欺メッセージを作成するための材料を全て提供することになります。
Valveは顧客に対して以下の注意を呼びかけています。
2026年4月下旬から8月上旬にかけて、欧州でSteamハードウェアを購入した場合は、あなたの情報が攻撃者の手に渡っている可能性があります。Valveのフィッシング対策ガイダンスに従うことに加えて、セキュリティ専門家は以下の対策を推奨しています。
本件の全容は現在もCEVAのサイバーセキュリティチームによって調査中です。Valveは、さらなる情報が入手可能になり次第、影響を受けた顧客に引き続き更新情報を提供するとしています。