AIO APEX

Valve avertit les acheteurs europeens de materiel Steam d'une fuite de donnees chez son partenaire d'expedition CEVA Logistics

Malwarebytes
Partager:
Valve avertit les acheteurs europeens de materiel Steam d'une fuite de donnees chez son partenaire d'expedition CEVA Logistics

Valve a commence a informer ses clients europeens le 10 aout qu'une cyberattaque contre son partenaire d'expedition, CEVA Logistics, avait expose des informations personnelles de livraison liees aux commandes de materiel Steam. La fuite n'a pas touche les systemes propres de Valve, ni les mots de passe, ni les informations de paiement — les donnees compromises provenaient entierement de CEVA, qui gere l'expedition physique des commandes de Steam Deck, Steam Controller et Steam Machine vers les clients europeens.

Selon la notification de Valve, les informations exposees comprennent les noms des clients, adresses postales, codes postaux, villes, pays, numeros de telephone, l'adresse e-mail liee a leur compte Steam, ainsi que le type et le prix du materiel commande. Les mots de passe et les details des cartes de paiement n'ont pas fait partie de l'exposition.

Chronologie de la fuite

La fenetre d'attaque s'est etendue du 29 juillet au 1er aout 2026. Valve indique avoir appris l'incident le 7 aout et avoir commence a informer les clients concernes trois jours plus tard, le 10 aout. Etant donne que CEVA conserve les donnees de livraison pendant environ 90 jours apres l'expedition, toute personne ayant recu du materiel Steam en Europe au cours des trois derniers mois pourrait etre concernee. Ni Valve ni CEVA n'ont divulgue le nombre exact d'enregistrements clients touches. Les detaillants neerlandais Bol et De Bijenkorf auraient ete informes du meme incident CEVA le 1er aout et ont averti separement leurs propres clients.

Pourquoi les donnees de livraison sont une mine d'or pour les escrocs

Les chercheurs en securite notent que les donnees de livraison sont particulierement precieuses pour les escrocs car elles rendent les tentatives de phishing bien plus convaincantes que les messages generiques. Un e-mail, un SMS ou un appel telephonique qui mentionne correctement le vrai nom d'un client, son adresse et le materiel specifique qu'il a commande a beaucoup plus de chances de reussir qu'un message generique du type votre compte est suspendu, car il imite le type de communication legitime qu'une veritable entreprise d'expedition enverrait.

Les chercheurs de Malwarebytes ont signale avoir trouve plus de 7 500 ensembles de donnees compromis contenant plus de 8,4 milliards d'enregistrements circulant sur le dark web rien que durant le premier semestre 2026, soulignant a quel point ce type de donnees est facilement echange et reutilise pour des escroqueries ulterieures une fois expose.

L'historique de securite de Valve

Ce n'est pas le premier incident de securite pour Valve, bien que les systemes centraux de l'entreprise n'aient pas ete directement compromis cette fois-ci. En mai 2025, un acteur malveillant se faisant appeler Machine1337 a tente de vendre ce qui etait presente comme un ensemble de donnees de 89 millions d'enregistrements d'utilisateurs Steam, bien que ces donnees se soient averees etre d'anciens messages SMS contenant des codes d'authentification a deux facteurs expires, achemines via un intermediaire tiers avec lequel Valve affirme n'avoir jamais ete partenaire. La fuite directe la plus grave de Valve remonte a novembre 2011, lorsqu'un incident a expose les donnees de 35 millions d'utilisateurs, y compris noms d'utilisateur, e-mails et details de cartes de credit chiffres.

Ce que les clients concernes devraient faire

Valve conseille aux clients de considerer comme fausse toute communication faisant reference a une commande recente de materiel Steam — e-mail, SMS ou appel telephonique — meme si elle cite correctement leur adresse ou les details de la commande. L'entreprise precise que le support Steam ne contacte jamais les utilisateurs par e-mail, Steam Chat ou Discord, et ne traite les problemes de compte que via sa page d'aide officielle. Bien qu'une reinitialisation de mot de passe ne soit pas strictement necessaire puisque les identifiants de connexion n'ont pas ete exposes, Valve recommande d'activer l'authentification a deux facteurs Steam Guard et de rester sceptique face aux communications non sollicitees liees a la livraison dans les semaines a venir.

Initialement rapporté par Malwarebytes. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: