H Valve ανακοίνωσε διαρροή στοιχείων πελατών της στην Ευρώπη
Όσοι αγόρσαν Steam hardware ίσως βρίσκονται σε κίνδυνο
Η Valve ενημέρωσε του πελάτες που αγόρασαν πρόσφατα Steam hardware στην Ευρώπη ότι τα προσωπικά δεδομένα τους ενδέχεται να διέρρευσαν μετά από κυβερνοεπίθεση στη CEVA Logistics, τον συνεργάτη που διαχειρίζεται τις αποστολές Steam Deck, Steam Machine και Steam Controllers. Η εταιρεία ξεκαθαρίζει ότι δεν έχουν εκτεθεί κωδικοί της πλατφόρμας Steam, στοιχεία πληρωμών ή οι κωδικοί ασφαλείας Steam Guard, όμως προειδοποιεί για αυξημένο κίνδυνο στοχευμένων κυβερνοεπιθέσεων από επιτήδειους.
Η κυβερνοεπίθεση στη CEVA Logistics
Η επίθεση έπληξε τη CEVA Logistics, τον ευρωπαϊκό συνεργάτη διανομής hardware της Valve, το διάστημα από 29 Ιουλίου έως 1 Αυγούστου 2026. Η Valve ενημερώθηκε στις 7 Αυγούστου ότι δεδομένα πελατών ήταν πιθανό να έχουν παραβιαστεί και άρχισε να αποστέλλει ενημερωτικά emails στους χρήστες που ενδέχεται να επηρεάζονται.
Η CEVA διατηρεί τα στοιχεία παράδοσης των πελατών της έως και 90 ημέρες μετά από κάθε παραγγελία. Επομένως, το περιστατικό ενδέχεται να αφορά Ευρωπαίους πελάτες που αγόρασαν Steam Deck, Steam Machine ή Steam Controller τους τελευταίους περίπου τρεις μήνες.
Ποια δεδομένα μπορεί να διέρρευσαν
Σύμφωνα με την ειδοποίηση της Valve, οι δράστες πιθανότατα απέκτησαν πρόσβαση αποκλειστικά σε πληροφορίες που χρειάζονται για την εκτέλεση της αποστολής. Σε αυτές περιλαμβάνονται: ονοματεπώνυμο, διεύθυνση, ταχυδρομικός κώδικας, πόλη και χώρα, αριθμός τηλεφώνου, email που συνδέεται με τον λογαριασμό στην πλατφόρμα Steam και ο τύπος του hardware που παραγγέλθηκε, με τη συνολική τιμή. Η CEVA δεν έχει πρόσβαση σε στοιχεία πληρωμής, κωδικούς πρόσβασης, κωδικούς Steam Guard ή πρόσθετα στοιχεία του λογαριασμού χρήστη στο Steam. Επομένως, η Valve δηλώνει ότι οι πελάτες δεν χρειάζεται να αλλάξουν κωδικό ή ρυθμίσεις ασφαλείας λόγω του συγκεκριμένου περιστατικού.
Προσοχή σε phishing και ψεύτικες χρεώσεις
Ο πραγματικός κίνδυνος είναι τα στοχευμένα μηνύματα τύπου phishing. Οι δράστες μπορούν να χρησιμοποιήσουν αληθινά στοιχεία παραγγελίας ή διεύθυνσης για να στείλουν πειστικά email, SMS ή να πραγματοποιήσουν τηλεφωνικές κλήσεις προσποιούμενοι τη Valve, το Steam ή κάποια εταιρεία μεταφορών. Σύμφωνα με τη Valve, τα πιθανά σενάρια απάτης περιλαμβάνουν αίτημα για «μικρή χρέωση τελωνείου» ή «επαναποστολής», καθώς και links που ζητούν σύνδεση σε μια υποτιθέμενη σελίδα επιβεβαίωσης παραγγελίας. Οι χρήστες δεν πρέπει να ανοίγουν συνδέσμους από τέτοια μηνύματα, να δίνουν κωδικούς ή Steam Guard codes και να πληρώνουν οποιοδήποτε «έκτακτο» κόστος χωρίς επιβεβαίωση από το επίσημο Steam Support ή το site της courier.
Τι θα κάνει η Valve
Η Valve αναφέρει ότι πιέζει τη CEVA για πλήρη εικόνα σχετικά με την έκταση και τον τρόπο της παραβίασης. Η εταιρεία logistics έχει απομονώσει και θέσει εκτός λειτουργίας τα επηρεασμένα συστήματα, ενώ έχει καλέσει εξωτερικούς ερευνητές για τη διερεύνηση του περιστατικού. Παράλληλα, η Valve βρίσκεται σε διαδικασία ενημέρωσης των αρμόδιων αρχών προστασίας δεδομένων στις ευρωπαϊκές χώρες που επηρεάζονται. Μέχρι στιγμής δεν έχει δημοσιοποιηθεί ο αριθμός των πελατών που επηρεάστηκαν ή η πλήρης έκταση των δεδομένων που αφαιρέθηκαν.