Valve 在通知中明确指出了泄露了什么,更重要的是,也说明了什么没有泄露:用户的支付信息、Steam 账户密码和 Steam 令牌没有被波及。但即便如此,被窃取的个人信息对于发起精准的社交工程攻击和钓鱼邮件而言,已经足够危险。Valve 因此特别告诫用户提高警惕 。
攻击发生在 2026 年 7 月 29 日至 8 月 1 日之间,CEVA Logistics 的系统在此期间被攻破 。Valve 于 2026 年 8 月 7 日 得知了此次入侵事件,并立即开始联系那些曾经购买过 Steam 硬件(包括 Steam Deck、Steam Machine 以及 Steam Controller)且在欧洲收货的受影响用户 。
CEVA Logistics 作为一家全球性的物流巨头,其系统会保留客户订单配送信息长达 90 天。这意味着,大约从 2026 年 4 月底起至 8 月初期间在欧洲下单购买 Steam 硬件的用户,其数据都有可能落入了这个泄露窗口 。
根据 Valve 发出的安全通知,攻击者侵入了 CEVA 的服务器,并很可能窃取了以下与硬件订单相关的信息 :
Valve 特别强调,由于 Valve 从不 与物流合作伙伴共享这些信息,所以以下数据 并未 受到此次事件影响 :
Valve 告知受影响用户,无需因这次事件而更改 Steam 密码或账户设置 。
CEVA Logistics 的泄露事件并非只影响了 Valve。根据 TechCrunch 等媒体的报道,同一伙攻击者也攻击了 欧洲多家零售商和银行,这些机构同样依赖 CEVA 的物流服务 。这起事件被描述为一场震动了多个行业的、由供应链传导引发的安全事件 。
Valve 的通知中最关键的部分,是明确警告用户小心后续的钓鱼攻击。窃取到的姓名、地址、电话、邮箱和订单详情,足以让攻击者编造出极具迷惑性的虚假信息,冒充成 Valve、快递公司或其它可信方 。
Valve 建议用户采取以下防范措施 :
如果您在 2026 年 4 月底至 8 月初期间订购了 Steam 硬件并在欧洲收货,您的重要个人信息可能已经流出。除了遵循 Valve 的防钓鱼建议外,安全专家还推荐:
本次攻击的全部影响范围目前仍在被 CEVA 的网络安全团队调查中 。Valve 表示,一旦获得更多信息,会继续向受影响客户及时更新 。