Повідомлення Valve примітне тим, що в ньому міститься, і тим, чого в ньому немає: платіжна інформація, облікові дані Steam та паролі не були скомпрометовані. Однак викрадені дані є надзвичайно цінними для соціальної інженерії та фішингових кампаній, і Valve прямо попередила клієнтів бути пильними .
Кібератака на системи CEVA Logistics сталася в період з 29 липня по 1 серпня 2026 року . Valve дізналася про компрометацію 7 серпня 2026 року та негайно почала зв'язуватися з постраждалими клієнтами, які придбали апаратне забезпечення Steam — включаючи Steam Deck, Steam Machine та Steam Controller — для доставки в Європі .
CEVA Logistics, глобальна транспортно-логістична компанія, зберігала інформацію про доставку клієнтів протягом 90 днів після оформлення замовлення. Це означає, що будь-який європейський клієнт, який замовив апаратне забезпечення Steam приблизно з кінця квітня 2026 року, потрапив у часове вікно витоку .
Згідно з повідомленням Valve про безпеку, зловмисники, ймовірно, отримали доступ до серверів CEVA та викрали такі категорії інформації про постраждалі замовлення апаратного забезпечення :
Valve прямо заявила, що витік не торкнувся наступного, оскільки компанія ніколи не передає ці дані логістичним партнерам :
Valve повідомила постраждалим клієнтам, що в результаті цього інциденту немає необхідності змінювати паролі або налаштування облікового запису .
Витік даних CEVA Logistics не обмежився лише Valve. Згідно з повідомленням TechCrunch, та сама кібератака також вразила кілька європейських роздрібних мереж та банків, які користувалися послугами CEVA . CEVA є глобальним логістичним гігантом, і цей інцидент описується як ланцюгова атака на ланцюг постачання, яка вплинула на організації в різних секторах .
Повідомлення Valve містило конкретні попередження про ризик подальших фішингових атак. Викрадені дані — імена, адреси, номери телефонів, адреси електронної пошти та деталі замовлень — дають зловмисникам усе необхідне для створення переконливих шахрайських повідомлень, які виглядають так, ніби вони надходять від Valve, служби доставки або іншої довіреної організації .
Valve рекомендувала клієнтам вжити таких заходів обережності :
Якщо ви придбали апаратне забезпечення Steam з доставкою в Європу в період з кінця квітня до початку серпня 2026 року, ваша інформація може бути в руках зловмисників. Окрім дотримання фішингових рекомендацій Valve, експерти з безпеки радять:
Повний обсяг витоку все ще розслідується командою кібербезпеки CEVA . Valve заявила, що продовжить інформувати постраждалих клієнтів у міру отримання додаткової інформації .