Valve розсилає покупцям обладнання Steam у Європі повідомлення про витік персональних даних. Причина — кібератака на CEVA Logistics, логістичного підрядника, який доставляє європейським клієнтам Steam Deck, Steam Machine та Steam Controller. Під загрозою опинилися імена, адреси доставки, номери телефонів і електронні скриньки; платіжні дані, паролі та коди Steam Guard не постраждали. Головним ризиком для постраждалих залишається цільовий фішинг.
Що сталося
За даними повідомлень, які Valve надіслала клієнтам, зловмисники мали доступ до систем CEVA Logistics у період з 29 липня до 1 серпня 2026 року. Компанія дізналася про ймовірну компрометацію даних користувачів Steam 7 серпня, а розсилку попереджень розпочала 10 серпня. Копії листа опублікували самі отримувачі на тематичних майданчиках.
CEVA Logistics отримує від Steam обмежений набір даних, потрібних для доставки фізичних пристроїв європейським покупцям. Саме ці відомості, за словами підрядника, і потрапили до рук зловмисників. Оскільки логістична компанія зберігає їх до 90 днів після оформлення замовлення, Valve розіслала попередження всім клієнтам, які потенційно могли постраждати, — точну кількість не розкрито.
Які дані опинилися під загрозою
До набору скомпрометованої інформації входять:
- імʼя та прізвище отримувача
- адреса доставки, поштовий індекс, місто й країна
- номер телефону
- адреса електронної пошти, привʼязана до облікового запису Steam
- тип і вартість замовленого обладнання
Водночас Valve наголошує, що дані самого облікового запису Steam та історія інших покупок не постраждали: CEVA Logistics не має доступу до платіжної інформації, паролів, кодів Steam Guard чи інших чутливих відомостей. Змінювати пароль або налаштування акаунта користувачам не потрібно.
Головний ризик — цільовий фішинг
Компанія окремо попереджає, що викрадені дані з високою ймовірністю використають для шахрайських розсилок. Постраждалі можуть отримувати листи, SMS або дзвінки нібито від Steam, Valve чи служби доставки, у яких згадуватиметься реальне замовлення. Щоб виглядати переконливо, зловмисники можуть назвати справжню адресу доставки.
Типові сценарії, про які йдеться в попередженні Valve: прохання підтвердити доставку, вимога сплатити невелике «мито» чи «збір за повторну доставку», а також пропозиція авторизуватися на сторонньому сайті, щоб «підтвердити» замовлення. Усі такі звернення слід вважати підробленими.
Valve також нагадує три постійні орієнтири: підтримка Steam працює виключно через help.steampowered.com і ніколи не звертається до користувачів електронною поштою, у Steam Chat чи Discord; легітимні сторінки сервісу існують лише на доменах store.steampowered.com, www.steampowered.com, steamcommunity.com та help.steampowered.com; ні підтримка Steam, ні служби доставки ніколи не запитують пароль або код Steam Guard.
Інцидент вийшов далеко за межі Steam
Valve — не єдиний і не перший клієнт CEVA Logistics, який повідомив про наслідки атаки. Компанія підтвердила, що 1 серпня поінформувала постраждалих замовників про кіберінцидент, який зачепив частину її європейських операцій контрактної логістики. За заявою CEVA, операційний вплив обмежений вісьмома складами, інші системи компанії у світі не постраждали, а розслідування триває за участі зовнішніх фахівців.
Нідерландський онлайн-рітейлер bol повідомив, що сторонні особи отримали доступ до систем і даних його логістичного партнера, і подав відповідне повідомлення до Управління із захисту персональних даних Нідерландів. Про компрометацію даних клієнтів також заявили універмаг De Bijenkorf, футбольний клуб «Аякс», банк ING та мережа оптики Ace & Tate — усі вони користуються послугами CEVA для обробки та доставки замовлень.
За даними галузевого видання FreightWaves, атака порушила роботу вісьмох європейських складів ще у вихідні наприкінці липня та спричинила затримки відвантажень для рітейл-клієнтів. Розслідуванням, окрім самих компаній, займаються нідерландський регулятор із захисту даних і правоохоронні органи.
CEVA Logistics — повністю дочірня структура французької групи CMA CGM, третьої за величиною контейнерної судноплавної компанії світу. За корпоративними даними групи, CEVA керує близько 1000 складів і у 2025 році обробила 15 мільйонів відправлень; її річний дохід за 2025 рік становив 18,3 млрд доларів.
Що робити тим, хто отримав повідомлення
- Не переходити за посиланнями з листів, SMS чи месенджерів, які стосуються доставки обладнання Steam, навіть якщо в них правильно вказано адресу або модель пристрою.
- Перевіряти статус замовлення лише через обліковий запис Steam, вводячи адресу сайту вручну.
- Ігнорувати будь-які вимоги доплатити мито, збір за повторну доставку чи «розмитнення» — легітимні перевізники не збирають такі платежі за посиланням із листа.
- Ніколи не повідомляти пароль і код Steam Guard — їх не запитує ані підтримка Steam, ані курʼєрські служби.
- Увімкнути двофакторну автентифікацію Steam Guard у мобільному застосунку Steam, якщо її ще не активовано.
- Бути уважними до дзвінків від «служби доставки»: голосовий фішинг із посиланням на реальні деталі замовлення — типове продовження таких витоків.
Чому це важливо
Інцидент у CEVA Logistics — черговий приклад того, як персональні дані клієнтів витікають не через зламану платформу, а через її підрядника. Користувач не має жодного впливу на рівень захисту логістичного оператора, але саме його адреса, телефон і поштова скринька опиняються в чужих руках. Для покупця це означає, що навіть бездоганна гігієна власного облікового запису не убезпечує від наслідків, а єдиною реальною лінією захисту залишається скепсис щодо будь-яких повідомлень про доставку.
Транспортна й логістична галузь останніми роками стала регулярною мішенню кіберзлочинців: одні угруповання полюють на персональні дані для подальшого шахрайства, інші — на можливість втрутитися в рух вантажів. Витік у CEVA поєднує обидві складові: паралельно з компрометацією даних компанія повідомила про порушення роботи складів і затримки відвантажень.



