Valve avverte gli acquirenti di Steam Machine che i truffatori hanno il loro indirizzo.
Valve ha inviato un'email ai clienti europei che hanno ordinato una Steam Machine o un Steam Controller. Un attacco informatico a CEVA Logistics, l'azienda che spedisce l'hardware di Valve in tutta Europa, ha preso i loro dettagli di consegna. Tyler Graham di CNET ha riportato l'avviso lunedì. CEVA ha informato Valve della violazione il 7 agosto, e Valve ha trascorso i giorni successivi a capire chi contattare. Un portavoce di Valve ha detto a CNET che CEVA sta ancora indagando. L'azienda ha deciso di scrivere a tutti coloro che poteva ragionevolmente presumere fossero stati colpiti, in base a ciò che sa ora. Valve produce hardware oltre a gestire il negozio. La Steam Machine e lo Steam Controller seguono la Steam Deck, e Valve li porta tutti in Europa attraverso un appaltatore logistico.
Cosa è andato e cosa non è andato
I dati esposti comprendono nomi, paesi, indirizzi, numeri di telefono e indirizzi email. BleepingComputer aggiunge il tipo di prodotto e il prezzo pagato a quell'elenco. Una riga nell'avviso svolge più lavoro delle altre. L'indirizzo email sull'ordine è lo stesso che utilizza l'account Steam, quindi un truffatore ora conosce l'esatta casella di posta che conta. I dettagli di pagamento, le password e i codici di Steam Guard non sono inclusi. Valve afferma che CEVA non ha mai avuto accesso a questi dati. Valve afferma anche che le informazioni di spedizione sono rimaste con CEVA per 90 giorni dopo ogni ordine. Quella finestra decide chi è stato colpito.
L'avviso è la parte utile
L'email di Valve informa i clienti di aspettarsi messaggi falsi riguardo al loro ordine, e i destinatari lo hanno pubblicato su Reddit. Questi possono arrivare via email, SMS o telefono, e possono sembrare provenire da Steam, Valve o un corriere. Poi fa il punto che conta. I messaggi possono citare l'indirizzo del cliente per dimostrare che sono genuini, e possono chiedere una piccola tassa doganale o di riconsegna. "Trattali tutti come falsi," dice l'email. Valve aggiunge che il supporto Steam gestisce i problemi solo sulla sua pagina di aiuto ufficiale, mai via email, chat Steam o Discord. Il suo personale non chiede mai una password o un codice di Steam Guard. Né, nota l'email, lo farà un corriere. Gli account stessi non necessitano di alcuna azione. Nessuno deve cambiare una password Steam o toccare le proprie impostazioni, perché la violazione non ha mai raggiunto nessuna delle due.
Otto magazzini e un elenco in espansione
Zack Whittaker di TechCrunch ha rintracciato l'attacco fino al 29 luglio. L'avviso di Valve data l'intrusione tra allora e il 1 agosto. CEVA lo ha confermato quel giorno, sei giorni prima di informare Valve. Valve è un nome su un elenco più lungo. Whittaker cita i rivenditori olandesi Bol e De Bijenkorf, la banca ING, l'azienda di occhiali Ace & Tate e il club calcistico Ajax. Il lato logistico ha i suoi danni. FreightWaves ha riportato interruzioni in otto magazzini europei, con ordini, resi e rimborsi tutti in ritardo. Bol e De Bijenkorf hanno sospeso gli scambi di dati con CEVA come precauzione, secondo il reportage di Eric Kulisch. I prodotti nei siti colpiti sono andati offline.
Il fornitore è la superficie
CEVA non è un piccolo fornitore. Gestisce più di 1.000 magazzini, gestisce circa 15 milioni di spedizioni all'anno e ha riportato 18,3 miliardi di dollari di fatturato nel 2025, come sussidiaria del gruppo di spedizioni CMA CGM. Quella scala è il punto. Un'intrusione presso un fornitore di logistica contrattuale raggiunge una compagnia di giochi, una banca e un club calcistico nella stessa settimana, il che è ciò che le persone intendono per una catena di fornitura digitale. Il modello è familiare. I clienti di LastPass hanno perso dati attraverso un fornitore piuttosto che attraverso LastPass. Gli utenti di Polymarket hanno perso fondi allo stesso modo. Quella è stata una violazione di terze parti di molto simile forma.
Cosa nessuno sa ancora
Il conteggio è mancante. Né Valve né CEVA hanno detto quanti clienti sono stati colpiti, quanto dato è andato perso o come gli aggressori siano entrati. Anche l'attribuzione è mancante. Nessun gruppo ha rivendicato l'intrusione, e nulla pubblicato finora ne nomina uno. CEVA ha detto poco. Ha detto a TechCrunch che l'incidente ha toccato parte delle sue operazioni di logistica contrattuale in Europa, e che altre operazioni continuano senza incidenti. Valve fornisce qualche dettaglio in più. Dice che CEVA ha isolato i sistemi colpiti, li ha disconnessi e ha coinvolto investigatori esterni, e che Valve sta ancora sollecitando l'appaltatore per l'intero ambito. I regolatori arrivano dopo. Valve sta notificando l'autorità per la protezione dei dati in ogni paese colpito, e ha nominato Artana Digital GmbH ad Amburgo come suo punto di contatto per domande riguardanti l'incidente. Il regolatore olandese sta già indagando. La polizia olandese ha smantellato 800 server in un'operazione separata all'inizio di quest'anno.
Tutto il resto è un'attesa. Le persone che hanno ordinato una Steam Machine ora hanno un indirizzo di casa in un file di qualcun altro, e l'unica difesa che Valve può offrire è l'istruzione di non credere al prossimo messaggio convincente riguardo al loro pacco.
Altri articoli
Valve avverte gli acquirenti di Steam Machine che i truffatori hanno il loro indirizzo.
Un attacco informatico alla società di logistica CEVA ha esposto i nomi, gli indirizzi e i numeri di telefono degli acquirenti di Steam Machine e Controller europei.
