Valve предупреждает покупателей Steam Machine, что мошенники имеют их адрес.
Valve отправила электронные письма европейским клиентам, которые заказали Steam Machine или Steam Controller. Кибератака на CEVA Logistics, компанию, которая отправляет оборудование Valve по всей Европе, затронула их данные доставки. Тайлер Грэм из CNET сообщил о предупреждении в понедельник. CEVA уведомила Valve о нарушении 7 августа, и Valve провела последующие дни, выясняя, с кем связаться. Представитель Valve сообщил CNET, что CEVA все еще проводит расследование. Компания решила написать всем, кого она могла разумно предположить, что это затронуло, исходя из того, что она знает сейчас. Valve производит оборудование, а также управляет магазином. Steam Machine и Steam Controller следуют за Steam Deck, и все они перемещаются в Европу через логистического подрядчика.
Что ушло, а что нет
Открытые данные охватывают имена, страны, адреса, номера телефонов и адреса электронной почты. BleepingComputer добавляет к этому списку тип продукта и цену, уплаченную за него. Одна строка в уведомлении выполняет больше работы, чем остальные. Адрес электронной почты в заказе совпадает с тем, который использует аккаунт Steam, поэтому мошенник теперь знает точный почтовый ящик, который имеет значение. Данные о платежах, пароли и коды Steam Guard в нем отсутствуют. Valve утверждает, что CEVA никогда не имела к ним доступа. Valve также сообщает, что информация о доставке хранилась у CEVA в течение 90 дней после каждого заказа. Этот временной промежуток определяет, кто попал в ловушку.
Предупреждение — полезная часть
Электронное письмо Valve сообщает клиентам, что они могут ожидать поддельные сообщения о своем заказе, и получатели опубликовали его на Reddit. Эти сообщения могут приходить по электронной почте, текстовым сообщениям или телефону и могут казаться исходящими от Steam, Valve или курьера. Затем оно делает важное замечание. Сообщения могут цитировать собственный адрес клиента, чтобы доказать свою подлинность, и могут запрашивать небольшую пошлину за таможенное оформление или повторную доставку. «Относитесь ко всем ним как к подделкам», — говорится в письме. Valve добавляет, что служба поддержки Steam решает проблемы только на своей официальной странице помощи, никогда по электронной почте, в чате Steam или Discord. Ее сотрудники никогда не просят пароль или код Steam Guard. Также, как отмечает письмо, курьер тоже не будет этого делать.
Сами аккаунты не требуют никаких действий. Никто не должен менять пароль Steam или трогать свои настройки, потому что нарушение никогда не затрагивало ни то, ни другое.
Восемь складов и расширяющийся список
Зак Уиттакер из TechCrunch проследил атаку до 29 июля. Уведомление Valve датирует вторжение между этой датой и 1 августа. CEVA подтвердила это в тот день, за шесть дней до того, как сообщила Valve. Valve — одно имя в более длинном списке. Уиттакер называет голландских ритейлеров Bol и De Bijenkorf, банк ING, компанию по производству очков Ace & Tate и футбольный клуб Ajax. Логистическая сторона также понесла свои убытки. FreightWaves сообщила о сбоях на восьми европейских складах, где заказы, возвраты и возвраты средств все задерживаются. Bol и De Bijenkorf приостановили обмен данными с CEVA в качестве меры предосторожности, согласно отчету Эрика Кулиша. Продукция на затронутых площадках была отключена.
Поставщик — это поверхность
CEVA не является маленьким поставщиком. Она управляет более чем 1,000 складами, обрабатывает примерно 15 миллионов отправлений в год и сообщила о доходе в 18,3 миллиарда долларов в 2025 году как дочерняя компания группы CMA CGM. Этот масштаб и есть суть. Одно вторжение в контрактного логистического поставщика затрагивает игровую компанию, банк и футбольный клуб в одну и ту же неделю, что и подразумевается под цифровой цепочкой поставок. Шаблон знаком. Клиенты LastPass потеряли данные через поставщика, а не через LastPass. Пользователи Polymarket потеряли средства тем же образом. Это было нарушение третьей стороны, имеющее ту же форму.
Что никто еще не знает
Количество пострадавших неизвестно. Ни Valve, ни CEVA не сообщили, сколько клиентов затронуто, сколько данных утекло или как злоумышленники проникли. Атрибуция также отсутствует. Ни одна группа не заявила о вторжении, и ничего опубликованного до сих пор не называет такую. CEVA сказала немного. Она сообщила TechCrunch, что инцидент затронул часть ее операций по контрактной логистике в Европе, и что другие операции продолжаются без инцидентов. Valve добавляет немного больше. Она говорит, что CEVA изолировала затронутые системы, отключила их и привлекла внешних следователей, и что Valve все еще настаивает на подрядчике для полного объема.
Регуляторы идут следом. Valve уведомляет органы защиты данных в каждой затронутой стране и назвала Artana Digital GmbH в Гамбурге своей контактной точкой для вопросов по инциденту. Голландский регулятор уже проводит расследование. Голландская полиция уничтожила 800 серверов в отдельной операции ранее в этом году. Все остальное — ожидание. Люди, которые заказали Steam Machine, теперь имеют домашний адрес, находящийся в файле у кого-то другого, и единственная защита, которую может предложить Valve, — это инструкция не верить следующему убедительному сообщению о их посылке.
Другие статьи
Valve предупреждает покупателей Steam Machine, что мошенники имеют их адрес.
Кибератака на логистическую компанию CEVA раскрыла имена, адреса и номера телефонов покупателей европейских паровых машин и контроллеров.
