Valve 的通知中,明確說明了哪些資料受影響以及哪些未受影響:付款資訊、Steam 帳戶憑證及密碼並未遭到竊取。然而,外洩的資料對於社交工程及釣魚攻擊來說極具價值,Valve 因此特別警告客戶需提高警覺 。
這起針對 CEVA Logistics 系統的網路攻擊發生在 2026 年 7 月 29 日至 8 月 1 日之間 。Valve 在 2026 年 8 月 7 日得知此次入侵事件,並立即開始聯繫曾購買 Steam 硬體(包括 Steam Deck、Steam Machine 與 Steam Controller)且配送地址在歐洲的受影響客戶 。
CEVA Logistics 為全球性的運輸與物流公司,其會保留客戶的配送資訊長達 訂單成立後的 90 天。這意味著任何在 2026 年 4 月下旬至 8 月上旬期間訂購 Steam 硬體並送往歐洲的客戶,其資料均可能暴露於此次外洩風險中 。
根據 Valve 的安全通知,攻擊者可能已存取 CEVA 的伺服器,並竊取了受影響硬體訂單的以下資訊 :
Valve 明確說明,此次外洩事件 並未 暴露以下資訊,因為該公司從未將這些資料提供給運送合作夥伴 :
Valve 告知受影響客戶,無需因此次事件更改密碼或帳戶設定 。
CEVA Logistics 的資料外洩事件並非僅限於 Valve。根據 TechCrunch 的報導,同一波網路攻擊也影響了 多家依賴 CEVA 物流服務的歐洲零售商與銀行 。CEVA 是一家全球性的物流巨頭,此次事件被描述為一場波及多個產業組織的連鎖供應鏈攻擊 。
Valve 的通知中包含了針對後續釣魚攻擊風險的具體警告。被竊取的資料——姓名、地址、電話號碼、電子郵件地址與訂單細節——為攻擊者提供了製作令人信服的詐騙訊息所需的一切資訊,這些訊息可能偽裝成 Valve、快遞公司或其他可信賴的實體來發送 。
Valve 建議客戶採取以下預防措施 :
如果您在 2026 年 4 月底至 8 月初之間,曾購買 Steam 硬體並配送至歐洲,您的資訊可能已落入攻擊者手中。除了遵循 Valve 的釣魚防範指南外,安全專家也建議:
此次外洩事件的完整範圍仍在由 CEVA 的網路安全團隊調查中 。Valve 表示,將在獲得更多資訊後持續更新受影響的客戶 。