Valve está advirtiendo a los compradores de Steam Machine que los estafadores tienen su dirección.

Valve está advirtiendo a los compradores de Steam Machine que los estafadores tienen su dirección.

      Valve ha enviado un correo electrónico a los clientes europeos que pidieron una Steam Machine o un Steam Controller. Un ciberataque a CEVA Logistics, la empresa que envía el hardware de Valve por toda Europa, tomó sus detalles de entrega. Tyler Graham de CNET informó sobre la advertencia el lunes. CEVA le informó a Valve sobre la violación el 7 de agosto, y Valve pasó los días siguientes tratando de averiguar a quién contactar. Un portavoz de Valve le dijo a CNET que CEVA todavía está investigando. La empresa decidió escribir a todos los que podría suponer razonablemente que estaban afectados, basado en lo que sabe ahora. Valve fabrica hardware además de operar la tienda. La Steam Machine y el Steam Controller siguen a la Steam Deck, y los mueve a todos ellos a Europa a través de un contratista logístico.

      Lo que se expuso, y lo que no

      Los datos expuestos incluyen nombres, países, direcciones, números de teléfono y direcciones de correo electrónico. BleepingComputer añade el tipo de producto y el precio pagado a esa lista. Una línea en el aviso hace más trabajo que el resto. La dirección de correo electrónico en el pedido es la misma que usa la cuenta de Steam, por lo que un estafador ahora sabe la bandeja de entrada exacta que importa. Los detalles de pago, contraseñas y códigos de Steam Guard no están en ella. Valve dice que CEVA nunca tuvo acceso a ellos. Valve también dice que la información de envío estuvo con CEVA durante 90 días después de cada pedido. Esa ventana decide quién fue atrapado.

      La advertencia es la parte útil

      El correo electrónico de Valve informa a los clientes que esperen mensajes falsos sobre su pedido, y los destinatarios lo han publicado en Reddit. Esos pueden llegar por correo electrónico, mensaje de texto o teléfono, y pueden parecer provenir de Steam, Valve o un mensajero. Luego hace el punto que importa. Los mensajes pueden citar la propia dirección del cliente para demostrar que son genuinos, y pueden pedir una pequeña tarifa de aduana o reenvío. “Trata todos ellos como falsos”, dice el correo electrónico. Valve añade que el soporte de Steam maneja problemas solo en su página de ayuda oficial, nunca por correo electrónico, chat de Steam o Discord. Su personal nunca pide una contraseña o un código de Steam Guard. Tampoco, señala el correo electrónico, lo hará un mensajero. Las cuentas en sí no necesitan ninguna acción. Nadie tiene que cambiar una contraseña de Steam o tocar su configuración, porque la violación nunca alcanzó ninguna de ellas.

      Ocho almacenes y una lista en expansión

      Zack Whittaker de TechCrunch rastreó el ataque hasta el 29 de julio. El aviso de Valve data la intrusión entre entonces y el 1 de agosto. CEVA lo confirmó ese día, seis días antes de informar a Valve. Valve es un nombre en una lista más larga. Whittaker menciona a los minoristas holandeses Bol y De Bijenkorf, el banco ING, la empresa de gafas Ace & Tate y el club de fútbol Ajax. El lado logístico tiene su propio daño. FreightWaves informó sobre interrupciones en ocho almacenes europeos, con pedidos, devoluciones y reembolsos todos retrasados. Bol y De Bijenkorf suspendieron los intercambios de datos con CEVA como precaución, según el informe de Eric Kulisch. Los productos en los sitios afectados se desconectaron.

      El proveedor es la superficie

      CEVA no es un pequeño proveedor. Opera más de 1,000 almacenes, maneja aproximadamente 15 millones de envíos al año y reportó $18.3 mil millones de ingresos en 2025, como una subsidiaria del grupo de envíos CMA CGM. Esa escala es el punto. Una intrusión en un proveedor de logística por contrato alcanza a una empresa de juegos, un banco y un club de fútbol en la misma semana, que es lo que la gente quiere decir con una cadena de suministro digital. El patrón es familiar. Los clientes de LastPass perdieron datos a través de un proveedor en lugar de a través de LastPass. Los usuarios de Polymarket perdieron fondos de la misma manera. Esa fue una violación de terceros de forma muy similar.

      Lo que nadie sabe aún

      El conteo está ausente. Ni Valve ni CEVA han dicho cuántos clientes están afectados, cuánto dato se perdió o cómo entraron los atacantes. La atribución también está ausente. Ningún grupo ha reclamado la intrusión, y nada publicado hasta ahora nombra uno. CEVA ha dicho poco. Le dijo a TechCrunch que el incidente tocó parte de sus operaciones de logística por contrato en Europa, y que otras operaciones continúan sin incidentes. Valve completa un poco más. Dice que CEVA ha aislado los sistemas afectados, los ha desconectado y ha traído investigadores externos, y que Valve todavía está presionando al contratista por el alcance completo. Los reguladores vienen a continuación. Valve está notificando a la autoridad de protección de datos en cada país afectado, y ha nombrado a Artana Digital GmbH en Hamburgo como su punto de contacto para preguntas sobre el incidente. El regulador holandés ya está investigando. La policía holandesa desmanteló 800 servidores en una operación separada a principios de este año. Todo lo demás es una espera. Las personas que pidieron una Steam Machine ahora tienen una dirección de casa en el archivo de otra persona, y la única defensa que Valve puede ofrecer es la instrucción de no creer en el próximo mensaje convincente sobre su paquete.

Otros artículos

Corma recaudó $60 millones de Sequoia para construir la IA defensiva que falta en la ciberseguridad. Corma recaudó $60 millones de Sequoia para construir la IA defensiva que falta en la ciberseguridad. Corma recaudó $60 millones en financiamiento inicial de Sequoia, Khosla y Coatue para construir el primer modelo de fundación para ciberseguridad defensiva. Sus agentes de IA reducen los tiempos de respuesta en un 94%. Point2 recaudó $136 millones para resolver el problema del cableado de la IA. Sus cables RF superan al cobre en alcance y a la óptica en latencia. Point2 recaudó $136 millones para resolver el problema del cableado de la IA. Sus cables RF superan al cobre en alcance y a la óptica en latencia. Point2 recaudó $136 millones en una Serie B con Arm, Nvidia, LB Investment y Maverick Silicon. Sus cables e-Tube RF ofrecen 10 veces más alcance en comparación con el cobre y 1,000 veces menos latencia que la óptica. Google está probando una página de inicio sin un botón de búsqueda. Google está probando una página de inicio sin un botón de búsqueda. Los usuarios desconectados están viendo tres accesos directos de IA donde solía estar el botón de búsqueda. Dos funcionan sin una cuenta, uno no. Hoy combina AirDrop, Loom y mensajes de voz en la barra de menú de Mac. Hoy combina AirDrop, Loom y mensajes de voz en la barra de menú de Mac. Hoy pone el intercambio de archivos, notas de voz y grabación de pantalla directamente en la barra de menú de Mac, utilizando iCloud en segundo plano para mantener todo el flujo de trabajo ligero y sorprendentemente directo. El Grupo Arena se está renombrando como Paradium.AI, y sus ingresos se han reducido a la mitad. El Grupo Arena se está renombrando como Paradium.AI, y sus ingresos se han reducido a la mitad. El Grupo Arena se renombrará como Paradium.AI a finales de agosto. Los ingresos del segundo trimestre cayeron a $22.2 millones desde $45.0 millones un año antes. Las acciones de ciberseguridad alcanzaron máximos históricos, y un objetivo de analista duró una mañana. Las acciones de ciberseguridad alcanzaron máximos históricos, y un objetivo de analista duró una mañana. CrowdStrike y Palo Alto Networks alcanzaron máximos históricos mientras los analistas aumentaban los objetivos sobre las amenazas de agentes de IA. Un objetivo fue superado el mismo día.

Valve está advirtiendo a los compradores de Steam Machine que los estafadores tienen su dirección.

Un ciberataque a la empresa de logística CEVA expuso los nombres, direcciones y números de teléfono de los compradores de Steam Machine y Controlador en Europa.