Valves meddelande är anmärkningsvärt för vad det innehåller och vad det inte innehåller: betalningsinformation, Steam-kontouppgifter och lösenord har inte komprometterats. Men den exponerade datan är mycket värdefull för social ingenjörskonst och phishingkampanjer, och Valve varnade uttryckligen kunderna att vara på sin vakt .
Cyberattacken mot CEVA Logistics system ägde rum mellan 29 juli och 1 augusti 2026 . Valve fick kännedom om komprometteringen den 7 augusti 2026 och började omedelbart kontakta berörda kunder som hade köpt Steam-hårdvara – inklusive Steam Deck, Steam Machine och Steam Controller – för leverans i Europa .
CEVA Logistics, ett globalt frakt- och logistikföretag, sparade kundernas leveransinformation i upp till 90 dagar efter det att en beställning lagts. Det innebär att alla europeiska kunder som beställde Steam-hårdvara från ungefär slutet av april 2026 och framåt omfattas av exponeringsfönstret .
Enligt Valves säkerhetsmeddelande hade angriparna sannolikt tillgång till CEVA:s servrar och stal följande kategorier av information för berörda hårdvarubeställningar :
Valve angav uttryckligen att intrånget inte exponerade följande, vilket företaget aldrig delar med leveranspartners :
Valve meddelade berörda kunder att det inte fanns något behov av att byta lösenord eller ändra kontoinformation som ett resultat av denna incident .
CEVA Logistics-intrånget var inte begränsat till Valve. Enligt rapportering från TechCrunch påverkade samma cyberattack även flera europeiska återförsäljare och banker som förlitade sig på CEVA för logistiktjänster . CEVA är en global frakt- och logistikjätte, och incidenten beskrivs som en leveranskedjeattack med ringar på vattnet som drabbat organisationer inom flera sektorer .
Valves meddelande innehöll specifika varningar om risken för uppföljande phishing-attacker. Den stulna datan – namn, adresser, telefonnummer, e-postadresser och orderdetaljer – ger angripare allt de behöver för att skapa trovärdiga bluffmeddelanden som ser ut att komma från Valve, ett transportföretag eller någon annan betrodd part .
Valve rekommenderade kunderna att vidta följande försiktighetsåtgärder :
Om du köpte Steam-hårdvara för leverans i Europa mellan slutet av april och början av augusti 2026 kan din information vara i händerna på angripare. Förutom att följa Valves phishing-råd rekommenderar säkerhetsexperter:
Den fulla omfattningen av intrånget utreds fortfarande av CEVA:s cybersäkerhetsteam . Valve har sagt att de kommer att fortsätta uppdatera berörda kunder allt eftersom mer information blir tillgänglig .