Valve on ilmoittanut eurooppalaisille asiakkailleen, että heidän henkilötietojaan on saattanut joutua vääriin käsiin kyberhyökkäyksessä.
Hyökkäyksen kohteena oli CEVA Logistics, joka vastaa muun muassa Steam Deck -laitteiden, Steam Machine -tietokoneiden ja Steam Controller -ohjainten toimituksista Euroopassa.
CEVA joutui hyökkäyksen kohteeksi 29. heinäkuuta ja 1. elokuuta välisenä aikana. Valve kertoo saaneensa 7. elokuuta tiedon, että osaa Steam-asiakkaiden toimitustiedoista oli todennäköisesti vaarantunut. CEVA tutkii tapausta edelleen.
Valve toimittaa CEVA Logisticsille laitteiden kuljettamista varten asiakkaiden nimi-, osoite-, puhelin- ja sähköpostitietoja sekä tiedot tilatusta tuotteesta ja tilauksen kokonaishinnasta. CEVA säilyttää tietoja enintään 90 päivää tilauksen tekemisestä. Näin ollen vaarantuneita tietoja saattaa olla asiakkaista, jotka ovat tilanneet Steam-laitteen viimeisten kolmen kuukauden aikana.
Valven mukaan hyökkääjät eivät päässeet käsiksi Steam-salasanoihin, maksutietoihin tai Steam Guard -koodeihin. Yhtiö varoittaa kuitenkin huijausyrityksistä, joissa rikolliset voivat hyödyntää vuotaneita tietoja.
”Varautukaa väärennettyihin viesteihin – sähköposteihin, tekstiviesteihin tai puheluihin – joissa mainitaan laitetilauksenne ja jotka vaikuttavat tulevan Steamiltä, Valvelta tai toimitusyhtiöltä”, Valve varoittaa.
Huijarit voivat esimerkiksi käyttää asiakkaan osoitetta uskottavuuden lisäämiseksi tai pyytää vahvistamaan toimituksen, maksamaan pienen tulli- tai uudelleentoimitusmaksun tai kirjautumaan palveluun tilauksen varmistamiseksi.
Valve korostaa, ettei Steam-salasanaa tarvitse vaihtaa eikä tilin asetuksia muuttaa tietovuodon vuoksi. Yhtiö kertoo painostavansa CEVAa selvittämään tarkemmin, mitä tietoja varastettiin ja miten hyökkäys toteutettiin. CEVA on eristänyt hyökkäyksessä vaarantuneet järjestelmät, vienyt ne pois käytöstä ja kutsunut ulkopuolisia tutkijoita selvittämään tapausta.

