A notificação da Valve é notável tanto pelo que contém quanto pelo que não contém: informações de pagamento, credenciais de conta Steam e senhas não foram comprometidas. No entanto, os dados expostos são altamente valiosos para campanhas de phishing e engenharia social, e a Valve alertou explicitamente os clientes para ficarem atentos .
O ataque cibernético aos sistemas da CEVA Logistics ocorreu entre 29 de julho e 1º de agosto de 2026 . A Valve soube da violação em 7 de agosto de 2026 e imediatamente começou a contatar os clientes afetados que haviam comprado hardware Steam — incluindo o Steam Deck, o Steam Machine e o Controle do Steam — para entrega na Europa .
A CEVA Logistics, uma empresa global de transporte e logística, mantinha as informações de entrega dos clientes por até 90 dias após a realização do pedido. Isso significa que qualquer cliente europeu que pediu hardware Steam a partir do final de abril de 2026 estava dentro da janela de exposição .
De acordo com a notificação de segurança da Valve, os atacantes provavelmente acessaram os servidores da CEVA e roubaram as seguintes categorias de informações para pedidos de hardware afetados :
A Valve afirmou explicitamente que a violação não expôs as seguintes informações, que nunca são compartilhadas com parceiros de envio :
A Valve disse aos clientes afetados que não havia necessidade de alterar senhas ou configurações de conta como resultado deste incidente .
A violação na CEVA Logistics não se limitou à Valve. De acordo com reportagem do TechCrunch, o mesmo ataque cibernético também impactou vários varejistas e bancos europeus que dependiam da CEVA para serviços de logística . A CEVA é uma gigante global de transporte e logística, e o incidente é descrito como um ataque em cascata à cadeia de suprimentos que afetou organizações em vários setores .
A notificação da Valve incluiu alertas específicos sobre o risco de ataques de phishing subsequentes. Os dados roubados — nomes, endereços, números de telefone, e-mails e detalhes dos pedidos — dão aos atacantes tudo o que precisam para criar mensagens fraudulentas convincentes que parecem vir da Valve, de uma empresa de entrega ou de outra entidade confiável .
A Valve orientou os clientes a tomarem as seguintes precauções :
Se você comprou hardware Steam para entrega na Europa entre o final de abril e o início de agosto de 2026, suas informações podem estar nas mãos de atacantes. Além de seguir as orientações de phishing da Valve, especialistas em segurança recomendam:
O escopo completo da violação ainda está sob investigação pela equipe de segurança cibernética da CEVA . A Valve disse que continuará atualizando os clientes afetados à medida que mais informações estiverem disponíveis .