Valves varsel er bemerkelsesverdig for hva det inneholder og hva det ikke inneholder: Betalingsinformasjon, Steam-konto-påloggingsdetaljer og passord ble ikke kompromittert. Men de eksponerte dataene er svært verdifulle for sosial manipulering og phishing-kampanjer, og Valve advarte uttrykkelig kundene om å være på vakt .
Cyberangrepet mot CEVA Logistics' systemer skjedde mellom 29. juli og 1. august 2026 . Valve fikk vite om kompromitteringen 7. august 2026 og begynte umiddelbart å kontakte berørte kunder som hadde kjøpt Steam-maskinvare – inkludert Steam Deck, Steam Machine og Steam Controller – for levering i Europa .
CEVA Logistics, et globalt frakt- og logistikkselskap, beholdt kundenes leveringsinformasjon i opptil 90 dager etter at en bestilling var lagt inn. Det betyr at enhver europeisk kunde som bestilte Steam-maskinvare fra omtrent slutten av april 2026 og utover, falt innenfor eksponeringsvinduet .
Ifølge Valves sikkerhetsvarsel hadde angriperne sannsynligvis tilgang til CEVAs servere og stjal følgende kategorier informasjon for berørte maskinvarebestillinger :
Valve uttalte uttrykkelig at bruddet ikke eksponerte følgende, som selskapet aldri deler med fraktpartnere :
Valve sa til berørte kunder at det ikke var nødvendig å endre passord eller kontoholdninger som følge av denne hendelsen .
CEVA Logistics-bruddet var ikke begrenset til Valve. Ifølge rapportering fra TechCrunch rammet det samme cyberangrepet også flere europeiske forhandlere og banker som var avhengige av CEVA for logistikktjenester . CEVA er en global frakt- og logistikk-gigant, og hendelsen beskrives som et forsyningskjedekampanje med ringvirkninger som påvirker organisasjoner på tvers av flere sektorer .
Valves varsel inneholdt spesifikke advarsler om risikoen for oppfølgende phishing-angrep. De stjålne dataene – navn, adresser, telefonnumre, e-postadresser og ordredetaljer – gir angriperne alt de trenger for å lage overbevisende svindelmeldinger som ser ut til å komme fra Valve, et transportselskap eller en annen pålitelig enhet .
Valve anbefalte kundene å ta følgende forholdsregler :
Hvis du kjøpte Steam-maskinvare for levering i Europa mellom slutten av april og begynnelsen av august 2026, kan informasjonen din være i hendene på angripere. I tillegg til å følge Valves phishing-råd, anbefaler sikkerhetseksperter:
Det fulle omfanget av bruddet er fortsatt under etterforskning av CEVAs cybersikkerhetsteam . Valve har sagt at det vil fortsette å oppdatere berørte kunder etter hvert som mer informasjon blir tilgjengelig .