Компания Valve начала уведомлять европейских покупателей игрового оборудования Steam о кибератаке на CEVA Logistics — компанию, занимающуюся доставкой игрового оборудования Steam в регионе. Атака произошла в период с 29 июля по 1 августа 2026 года. 7 августа Valve сообщила, что, вероятно, в результате этой атаки была скомпрометирована информация о клиентах.
Источник изображения: Valve
CEVA Logistics собирает информацию о клиентах, необходимую для доставки физического игрового оборудования Steam. Valve сообщает, что логистическая компания хранит эти данные в течение 90 дней после оформления заказа, поэтому уведомления рассылаются клиентам, чьи данные могли храниться в течение этого периода. Судя по сообщениям пользователей, предупреждение получили как покупатели Steam Machines, так и Steam Controller. По словам Valve, в результате кибератаки могла быть скомпрометирована следующая информация, связанная с покупкой игрового оборудования:
Valve заявляет, что у CEVA Logistics нет доступа к платёжной информации клиентов, паролям Steam или кодам Steam Guard. Другие данные учётных записей Steam и не связанные с ними покупки также не были затронуты. В связи с этим Valve утверждает, что пользователям не нужно менять пароль Steam или настройки учётной записи из-за происшествия.
Источник изображения: Reddit / Steam
Злоумышленники могут использовать скомпрометированные данные для фишинговых атак. Valve специально предупреждает клиентов о потенциальных электронных письмах, SMS-сообщениях и звонках, в которых может упоминаться их заказ оборудования или адрес. Злоумышленники в обращении к пользователям могут попытаться выдать себя за Valve, Steam или компанию по доставке, потребовав произвести оплату таможенного сбора, повторную оплату за доставку или информацию о входе в учётную запись.
Valve также сообщает, что обратилась в CEVA Logistics с просьбой предоставить подробную информацию о том, какие данные были украдены и как произошла эта утечка. CEVA Logistics изолировала затронутые системы и привлекла для разбора этого инцидента сторонних специалистов по кибербезопасности. Valve в свою очередь обратилась в органы по защите цифровых пользовательских данных в затронутых странах. Точное число пострадавших клиентов не разглашается.