Powiadomienie Valve jest godne uwagi zarówno ze względu na to, co zawiera, jak i czego nie zawiera: dane płatnicze, dane logowania do kont Steam i hasła nie zostały naruszone. Jednak ujawnione dane są bardzo cenne do przeprowadzania ataków socjotechnicznych i phishingowych, a Valve wyraźnie ostrzegło klientów, aby zachowali czujność .
Cyberatak na systemy CEVA Logistics miał miejsce między 29 lipca a 1 sierpnia 2026 roku . Valve dowiedziało się o incydencie 7 sierpnia 2026 roku i natychmiast zaczęło kontaktować się z dotkniętymi nim klientami, którzy zakupili sprzęt Steam – w tym Steam Deck, Steam Machine i Steam Controller – do dostawy w Europie .
CEVA Logistics, globalna firma spedycyjno-logistyczna, przechowuje dane dostawcze klientów przez okres do 90 dni od złożenia zamówienia. Oznacza to, że każdy europejski klient, który zamówił sprzęt Steam mniej więcej od końca kwietnia 2026 roku, znalazł się w oknie narażenia na wyciek .
Zgodnie z powiadomieniem bezpieczeństwa Valve, atakujący prawdopodobnie uzyskali dostęp do serwerów CEVA i ukradli następujące kategorie informacji dotyczących dotkniętych zamówień sprzętu :
Valve wyraźnie stwierdziło, że naruszenie nie objęło następujących danych, których firma nigdy nie udostępnia partnerom logistycznym :
Valve poinformowało dotkniętych klientów, że nie ma potrzeby zmiany haseł ani ustawień konta w wyniku tego incydentu .
Naruszenie CEVA Logistics nie ograniczało się do Valve. Według doniesień TechCrunch, ten sam cyberatak dotknął również wiele europejskich sklepów detalicznych i banków, które korzystały z usług logistycznych CEVA . CEVA to globalny gigant logistyczny, a incydent opisuje się jako atak na łańcuch dostaw, który dotknął organizacje z kilku sektorów .
Powiadomienie Valve zawierało konkretne ostrzeżenia przed ryzykiem kolejnych ataków phishingowych. Skradzione dane – imiona i nazwiska, adresy, numery telefonów, adresy e-mail i szczegóły zamówień – dają atakującym wszystko, czego potrzebują, aby tworzyć przekonujące fałszywe wiadomości podszywające się pod Valve, firmę kurierską lub inną zaufaną instytucję .
Valve zaleciło klientom podjęcie następujących środków ostrożności :
Jeśli zamawiałeś sprzęt Steam z dostawą do Europy między końcem kwietnia a początkiem sierpnia 2026 roku, Twoje informacje mogą znajdować się w rękach atakujących. Oprócz stosowania się do porad Valve dotyczących phishingu, eksperci ds. bezpieczeństwa zalecają:
Pełen zakres naruszenia jest nadal badany przez zespół ds. cyberbezpieczeństwa CEVA . Valve zapowiedziało, że będzie na bieżąco informować poszkodowanych klientów, gdy tylko pojawią się nowe informacje .