이번 공격은 단순히 밸브 한 곳에 그치지 않습니다. CEVA 로지스틱스는 유럽 여러 소매업체와 은행에도 물류 서비스를 제공하는 글로벌 물류 대기업으로, 이번 사건은 공급망을 통해 여러 기업으로 피해가 확산된 전형적인 공급망 공격(ripple-effect supply chain attack)으로 평가됩니다 .
CEVA 로지스틱스 시스템에 대한 사이버공격은 2026년 7월 29일부터 8월 1일 사이에 발생했습니다 . 밸브는 8월 7일 이 사실을 인지하고 즉시 유럽 지역에서 Steam 하드웨어(Steam Deck, Steam Machine, Steam Controller)를 구매한 고객들에게 연락을 시작했습니다 .
CEVA 로지스틱스는 주문 후 최대 90일 동안 고객 배송 정보를 보관합니다. 따라서 2026년 4월 말경부터 8월 초 사이에 Steam 하드웨어를 주문한 유럽 고객이라면 이번 유출의 영향을 받았을 가능성이 있습니다 .
밸브의 보안 통지에 따르면, 공격자는 CEVA의 서버에 접근해 다음 정보에 접근한 것으로 보입니다 :
밸브는 다음 정보는 절대 유출되지 않았다고 강조했습니다. 이 정보들은 밸브가 물류 업체와 공유하지 않기 때문입니다 :
밸브는 피해 고객들에게 이번 사건으로 인해 비밀번호를 바꾸거나 계정 설정을 변경할 필요가 없다고 안내했습니다 .
밸브는 이메일에서 특히 피싱(phishing) 공격에 주의할 것을 당부했습니다. 유출된 이름, 주소, 전화번호, 이메일, 주문 내역은 공격자가 마치 밸브나 배송회사인 것처럼 가장한 매우 정교한 사기 메시지를 만드는 데 악용될 수 있기 때문입니다 .
밸브의 권장 조치사항은 다음과 같습니다 :
만약 2026년 4월 말에서 8월 초 사이에 유럽 배송으로 Steam 하드웨어를 구매했다면, 내 정보가 공격자 손에 들어갔을 가능성이 있습니다. 밸브의 피싱 주의사항 외에도 보안 전문가들은 다음을 권장합니다:
이번 유출의 전체 범위는 아직 CEVA의 사이버보안팀이 조사 중입니다 . 밸브는 추가 정보가 확인되는 대로 피해 고객들에게 계속 업데이트할 예정이라고 밝혔습니다 .