Thông báo của Valve đáng chú ý vì những gì nó tiết lộ và cả những gì nó không tiết lộ: thông tin thanh toán, thông tin đăng nhập tài khoản Steam và mật khẩu đã không bị xâm phạm. Tuy nhiên, dữ liệu bị lộ lại có giá trị cao cho các chiến dịch lừa đảo và kỹ thuật xã hội. Valve đã cảnh báo khách hàng phải đề cao cảnh giác .
Cuộc tấn công mạng vào hệ thống của CEVA Logistics đã xảy ra trong khoảng thời gian từ ngày 29 tháng 7 đến ngày 1 tháng 8 năm 2026 . Valve biết về vụ việc vào ngày 7 tháng 8 năm 2026 và ngay lập tức liên hệ với những khách hàng bị ảnh hưởng đã mua phần cứng Steam — bao gồm Steam Deck, Steam Machine và Steam Controller — để giao hàng tại châu Âu .
CEVA Logistics, một công ty vận chuyển và hậu cần toàn cầu, lưu giữ thông tin giao hàng của khách hàng trong vòng 90 ngày sau khi đơn hàng được đặt. Điều này có nghĩa là bất kỳ khách hàng châu Âu nào đặt mua phần cứng Steam từ khoảng cuối tháng 4 năm 2026 trở đi đều nằm trong diện có nguy cơ bị lộ thông tin .
Theo thông báo bảo mật từ Valve, tin tặc có khả năng đã truy cập vào máy chủ của CEVA và đánh cắp các loại thông tin sau đây cho các đơn đặt hàng phần cứng bị ảnh hưởng :
Valve tuyên bố rõ ràng rằng vụ việc không làm lộ lọt những dữ liệu sau, vốn không bao giờ được chia sẻ với các đối tác vận chuyển :
Valve nói với những khách hàng bị ảnh hưởng rằng họ không cần thay đổi mật khẩu hoặc cài đặt tài khoản do sự cố này .
Vụ tấn công vào CEVA Logistics không chỉ giới hạn ở Valve. Theo báo cáo từ TechCrunch, cùng một cuộc tấn công mạng cũng đã ảnh hưởng đến nhiều nhà bán lẻ và ngân hàng châu Âu sử dụng dịch vụ logistics của CEVA . CEVA là một công ty vận chuyển và hậu cần toàn cầu, và sự cố này được mô tả như một cuộc tấn công chuỗi cung ứng gây ra hiệu ứng lan tỏa, ảnh hưởng đến các tổ chức trong nhiều lĩnh vực .
Thông báo của Valve bao gồm các cảnh báo cụ thể về nguy cơ các cuộc tấn công lừa đảo tiếp theo. Dữ liệu bị đánh cắp — tên, địa chỉ, số điện thoại, địa chỉ email và chi tiết đơn hàng — cung cấp cho tin tặc mọi thứ chúng cần để tạo ra các tin nhắn lừa đảo có vẻ chính thống, giả mạo Valve, công ty giao hàng hoặc một thực thể đáng tin cậy khác .
Valve khuyến cáo khách hàng thực hiện các biện pháp phòng ngừa sau :
Nếu bạn đã mua phần cứng Steam để giao hàng tại châu Âu trong khoảng thời gian từ cuối tháng 4 đến đầu tháng 8 năm 2026, thông tin của bạn có thể đang nằm trong tay tin tặc. Ngoài việc làm theo hướng dẫn về lừa đảo của Valve, các chuyên gia bảo mật khuyến nghị:
Phạm vi đầy đủ của vụ rò rỉ vẫn đang được điều tra bởi đội ngũ an ninh mạng của CEVA . Valve cho biết sẽ tiếp tục cập nhật thông tin cho những khách hàng bị ảnh hưởng khi có thêm thông tin .