Valve advierte a compradores europeos de hardware de Steam sobre una filtracion de datos en su socio de envios CEVA Logistics

Valve comenzo a notificar a los clientes europeos el 10 de agosto que un ciberataque contra su socio de envios, CEVA Logistics, expuso informacion personal de entrega vinculada a pedidos de hardware de Steam. La filtracion no afecto a los sistemas propios de Valve, ni a las contrasenas ni a la informacion de pago — los datos comprometidos provinieron enteramente de CEVA, que gestiona el envio fisico de los pedidos de Steam Deck, Steam Controller y Steam Machine a clientes europeos.
Segun la notificacion de Valve, la informacion expuesta incluye los nombres de los clientes, direcciones, codigos postales, ciudades, paises, numeros de telefono, el correo electronico vinculado a su cuenta de Steam, y el tipo y precio del hardware que pidieron. Las contrasenas y los datos de tarjetas de pago no formaron parte de la exposicion.
Cronologia de la filtracion
La ventana del ataque se extendio del 29 de julio al 1 de agosto de 2026. Valve dice que se entero del incidente el 7 de agosto y comenzo a notificar a los clientes afectados tres dias despues, el 10 de agosto. Dado que CEVA conserva los datos de entrega durante aproximadamente 90 dias tras el envio, cualquiera que haya recibido hardware de Steam en Europa en los ultimos tres meses podria verse afectado. Ni Valve ni CEVA han revelado cifras exactas de registros de clientes afectados. Los minoristas neerlandeses Bol y De Bijenkorf fueron informados del mismo incidente de CEVA el 1 de agosto y advirtieron a sus propios clientes por separado.
Por que los datos de envio son una mina de oro para los estafadores
Los investigadores de seguridad senalan que los datos de entrega son particularmente valiosos para los estafadores porque hacen que los intentos de phishing sean mucho mas convincentes que los mensajes genericos. Un correo electronico, mensaje de texto o llamada telefonica que mencione correctamente el nombre real de un cliente, su direccion y el hardware especifico que pidio tiene muchas mas probabilidades de tener exito que un mensaje generico de su cuenta ha sido suspendida, ya que imita el tipo de comunicacion legitima que enviaria una empresa de envios real.
Los investigadores de Malwarebytes informaron haber encontrado mas de 7.500 conjuntos de datos comprometidos con mas de 8.400 millones de registros circulando en la dark web solo durante la primera mitad de 2026, lo que subraya lo facilmente que este tipo de datos se comercializa y reutiliza para estafas posteriores una vez expuesto.
El historial de seguridad de Valve
Este no es el primer roce de Valve con un incidente de seguridad, aunque los sistemas centrales de la compania no se vieron directamente comprometidos esta vez. En mayo de 2025, un actor de amenazas que se hacia llamar Machine1337 intento vender lo que se decia era un conjunto de datos de 89 millones de registros de usuarios de Steam, aunque los datos resultaron ser mensajes SMS antiguos que contenian codigos de autenticacion de dos factores caducados enrutados a traves de un intermediario externo con el que Valve dice que nunca se asocio. La filtracion directa mas grave de Valve ocurrio en noviembre de 2011, cuando un incidente expuso registros de 35 millones de usuarios, incluidos nombres de usuario, correos electronicos y detalles de tarjetas de credito encriptados.
Que deben hacer los clientes afectados
Valve aconseja a los clientes tratar cualquier mensaje que haga referencia a un pedido reciente de hardware de Steam — correo electronico, SMS o llamada telefonica — como falso, incluso si cita correctamente su direccion o los detalles del pedido. La compania senala que Steam Support nunca contacta a los usuarios por correo electronico, Steam Chat o Discord, y solo gestiona problemas de cuenta a traves de su pagina de ayuda oficial. Aunque un restablecimiento de contrasena no es estrictamente necesario ya que las credenciales de inicio de sesion no fueron expuestas, Valve recomienda activar la autenticacion de dos factores de Steam Guard y mantenerse escéptico ante comunicaciones no solicitadas relacionadas con entregas en las proximas semanas.
Publicado originalmente por Malwarebytes. Lee el artículo original para más detalles.
Ver fuente original