Valve alerta compradores europeus de hardware Steam sobre vazamento de dados no parceiro de envio CEVA Logistics

A Valve comecou a notificar clientes europeus em 10 de agosto de que um ciberataque contra seu parceiro de envio, CEVA Logistics, expos informacoes pessoais de entrega vinculadas a pedidos de hardware Steam. O vazamento nao atingiu os sistemas proprios da Valve, senhas ou informacoes de pagamento — os dados comprometidos vieram inteiramente da CEVA, que gerencia o envio fisico de pedidos de Steam Deck, Steam Controller e Steam Machine para clientes europeus.
Segundo a notificacao da Valve, as informacoes expostas incluem nomes dos clientes, enderecos, codigos postais, cidades, paises, numeros de telefone, o e-mail vinculado a conta Steam, e o tipo e preco do hardware pedido. Senhas e dados de cartao de pagamento nao fizeram parte da exposicao.
Linha do tempo do vazamento
A janela do ataque ocorreu entre 29 de julho e 1 de agosto de 2026. A Valve diz que soube do incidente em 7 de agosto e comecou a notificar os clientes afetados tres dias depois, em 10 de agosto. Como a CEVA retem dados de entrega por cerca de 90 dias apos o envio, qualquer pessoa que recebeu hardware Steam na Europa nos ultimos tres meses pode ser afetada. Nem a Valve nem a CEVA divulgaram numeros exatos de registros de clientes afetados. As varejistas holandesas Bol e De Bijenkorf foram informadas do mesmo incidente da CEVA em 1 de agosto e alertaram seus proprios clientes separadamente.
Por que dados de envio sao uma mina de ouro para golpistas
Pesquisadores de seguranca observam que dados de entrega sao particularmente valiosos para golpistas porque tornam tentativas de phishing muito mais convincentes do que mensagens genericas. Um e-mail, SMS ou ligacao telefonica que mencione corretamente o nome real de um cliente, endereco e o hardware especifico que ele pediu tem muito mais chances de sucesso do que uma mensagem generica de sua conta foi suspensa, ja que imita o tipo de comunicacao legitima que uma empresa de envio real enviaria.
Pesquisadores da Malwarebytes relataram ter encontrado mais de 7.500 conjuntos de dados comprometidos contendo mais de 8,4 bilhoes de registros circulando na dark web apenas no primeiro semestre de 2026, evidenciando quao facilmente esse tipo de dado e negociado e reutilizado para golpes subsequentes uma vez exposto.
O historico de seguranca da Valve
Este nao e o primeiro incidente de seguranca da Valve, embora os sistemas centrais da empresa nao tenham sido diretamente comprometidos desta vez. Em maio de 2025, um agente de ameaca que se autodenominava Machine1337 tentou vender o que alegava ser um conjunto de dados de 89 milhoes de registros de usuarios Steam, embora os dados tenham se revelado mensagens SMS antigas contendo codigos de autenticacao de dois fatores expirados, roteados atraves de um intermediario terceirizado com o qual a Valve diz nunca ter se associado. O vazamento direto mais serio da Valve ocorreu em novembro de 2011, quando um incidente expos registros de 35 milhoes de usuarios, incluindo nomes de usuario, e-mails e detalhes de cartao de credito criptografados.
O que os clientes afetados devem fazer
A Valve aconselha os clientes a tratar qualquer mensagem que faca referencia a um pedido recente de hardware Steam — e-mail, SMS ou ligacao telefonica — como falsa, mesmo que cite corretamente seu endereco ou detalhes do pedido. A empresa observa que o Suporte Steam nunca entra em contato com usuarios por e-mail, Steam Chat ou Discord, e trata apenas problemas de conta atraves de sua pagina oficial de ajuda. Embora uma redefinicao de senha nao seja estritamente necessaria, ja que as credenciais de login nao foram expostas, a Valve recomenda ativar a autenticacao de dois fatores do Steam Guard e permanecer cetico em relacao a comunicacoes nao solicitadas relacionadas a entregas nas proximas semanas.
Publicado originalmente por Malwarebytes. Leia o artigo original para mais detalhes.
Ver fonte original