Valve's melding valt op door wat er wél en niet is gelekt: betalingsinformatie, Steam-accountgegevens en wachtwoorden zijn niet buitgemaakt. Maar de gegevens die wél zijn gestolen, zijn zeer waardevol voor social engineering en phishing-campagnes. Valve waarschuwt klanten dan ook nadrukkelijk om alert te zijn .
De cyberaanval op de systemen van CEVA Logistics vond plaats tussen 29 juli en 1 augustus 2026 . Valve hoorde op 7 augustus 2026 van de inbraak en begon onmiddellijk getroffen klanten te contacteren die Steam hardware — zoals de Steam Deck, Steam Machine en Steam Controller — hadden besteld voor levering in Europa .
CEVA Logistics, een wereldwijd logistiek en transportbedrijf, bewaart klantgegevens maximaal 90 dagen na een bestelling. Dit betekent dat elke Europese klant die vanaf ongeveer eind april 2026 Steam hardware bestelde, binnen het risicogebied valt .
Volgens Valves beveiligingsmelding hebben de aanvallers waarschijnlijk toegang gehad tot CEVA's servers en de volgende gegevens van getroffen hardware-bestellingen gestolen :
Valve benadrukt dat het datalek de volgende gegevens niet heeft blootgelegd, omdat die nooit met verzendpartners worden gedeeld :
Valve liet getroffen klanten weten dat er geen reden is om wachtwoorden of accountinstellingen te wijzigen als gevolg van dit incident .
Het datalek bij CEVA Logistics bleef niet beperkt tot Valve. Volgens berichtgeving van TechCrunch werden door dezelfde cyberaanval ook meerdere Europese winkeliers en banken getroffen die gebruikmaken van CEVA voor logistieke diensten . CEVA is een wereldwijde logistieke reus en het incident wordt omschreven als een domino-effect in de toeleveringsketen dat organisaties in verschillende sectoren raakt .
Valve waarschuwde in haar melding specifiek voor het risico op phishing-aanvallen. De gestolen gegevens — namen, adressen, telefoonnummers, e-mailadressen en bestelgegevens — geven aanvallers alles wat ze nodig hebben om overtuigende frauduleuze berichten te maken die lijken te komen van Valve, een bezorgdienst of een andere vertrouwde partij .
Valve adviseerde klanten de volgende voorzorgsmaatregelen te nemen :
Als u tussen eind april en begin augustus 2026 Steam hardware hebt besteld voor levering in Europa, zijn uw gegevens mogelijk in handen van aanvallers. Naast het opvolgen van Valves phishing-advies raden beveiligingsexperts aan:
De volledige omvang van het datalek wordt nog onderzocht door het cybersecurityteam van CEVA . Valve heeft aangegeven getroffen klanten te blijven informeren zodra er meer duidelijkheid is .