Компания Valve уведомляет европейских покупателей своих устройств об утечке данных. Злоумышленники получили доступ к информации клиентов после взлома логистического партнёра – CEVA Logistics.
Издатель игр и владелец цифровой платформы Steam рассылает уведомления тем, кто заказывал аппаратные устройства Valve с доставкой в Европу. Данные покупателей передавались подрядчику, который отвечает за отправку заказов.
CEVA Logistics – дочерняя компания CMA CGM Group, которая занимает третье место среди крупнейших судоходных компаний мира. CEVA управляет примерно 1000 складами, за прошлый год обработала 15 млн отправлений, а её выручка в 2025 году составила 18,3 млрд долларов.
Как развивался инцидент
Согласно многочисленным сообщениям в социальных сетях, пострадавшие клиенты Valve начали получать уведомления об утечке данных утром 10 августа. Речь идёт о пользователях из Европы, которые покупали устройства Valve через Steam и чьи данные передавались CEVA Logistics для доставки заказов.
В уведомлениях Valve сообщила, что злоумышленники имели доступ к серверам CEVA Logistics с 29 июля по 1 августа. Это позволило им получить информацию, необходимую для доставки заказов с устройствами Steam.
С 29 июля по 1 августа 2026 года CEVA Logistics, компания, которая доставляет устройства Steam клиентам в Европе, подверглась кибератаке. CEVA продолжает расследование инцидента, однако, как Valve стало известно 7 августа, некоторые данные клиентов Steam, вероятно, были скомпрометированы.
Для доставки физических устройств клиентам в Европе CEVA получает от Steam определённые данные, связанные с доставкой. Компания сообщила, что именно эти сведения, скорее всего, и получили злоумышленники. Поскольку CEVA хранит такую информацию до 90 дней после оформления заказа, мы направляем это уведомление всем клиентам, которые, предположительно, могли пострадать.
Напомним, что продажи Steam Machine стартовали в конце июня, а отгрузки устройств европейским покупателям идут по очереди бронирования, поэтому под уведомление попала значительная часть заказов последних недель.
Какие данные похищены
Среди похищенных данных могли оказаться:
- имена клиентов;
- адреса доставки;
- номера телефонов;
- адреса электронной почты;
- информация о типе и стоимости заказанных товаров.
При этом Valve подчеркнула, что другие сведения об учётных записях Steam и покупках не пострадали. CEVA Logistics не имеет доступа к платёжным данным, паролям, кодам Steam Guard и другой конфиденциальной информации.
Риск фишинговых атак
Valve предупредила пострадавших клиентов Steam о возможных фишинговых атаках. Злоумышленники могут использовать похищенные данные для рассылки писем и SMS или телефонных звонков от имени Steam, Valve или служб доставки.
Мошенники могут назвать ваш адрес, чтобы убедить вас в своей подлинности. Они могут попросить подтвердить доставку, оплатить небольшую таможенную пошлину или повторную доставку либо войти на какой-либо сайт, чтобы «проверить» заказ. Считайте все подобные сообщения мошенническими. Вам не нужно менять пароль Steam и не нужно вносить какие-либо изменения в настройки учётной записи.
Схемы с поддельными уведомлениями о доставке давно поставлены на поток – подробнее об этом в материале «Посылка доставлена! Но вы её не заказывали».
Что делает Valve
Мы добиваемся от CEVA полной информации о том, какие именно данные были похищены и каким образом. Кроме того, мы уведомляем органы по защите персональных данных в пострадавших странах, включая вашу. CEVA изолировала затронутые системы, отключила их от сети и привлекла сторонних специалистов для расследования.
Сообщение Valve появилось после того, как 1 августа CEVA Logistics уведомила несколько европейских розничных сетей о кибератаке, которая нарушила работу восьми складов компании в Европе.