Valve rozpoczęło powiadamianie europejskich klientów, którzy zamawiali sprzęt Steam, o możliwym ujawnieniu ich danych osobowych. Przyczyną jest cyberatak na CEVA Logistics, firmę odpowiedzialną za dostawy sprzętu Valve w regionie. Z informacji przekazanych klientom wynika, że do ataku doszło między 29 lipca a 1 sierpnia, a Valve dowiedziało się o nim 7 sierpnia.
Jakie dane mogły zostać ujawnione
Potencjalnie ujawnione informacje obejmują imiona i nazwiska klientów, adresy ulic, kody pocztowe, miasta, kraje, numery telefonów oraz adresy e mail powiązane z kontami Steam. W zakresie danych mogły znaleźć się także typ i cena zamówionego sprzętu. Najprawdopodobniej przede wszystkim dotyczy to osób, które kupowały Steam Decka, Steam Machine lub Steam Controllera.
CEVA przechowuje dane związane z dostawą przez maksymalnie 90 dni po złożeniu zamówienia. Dlatego Valve kontaktuje się z osobami, które mogły być objęte incydentem w tym okresie. Firma podkreśla, że atak nie dotyczył informacji płatniczych, haseł, kodów Steam Guard ani innych danych kont. Według Valve klienci nie muszą w związku z tym zmieniać haseł ani ustawień swoich kont.
Ostrzeżenie przed próbami phishingu
Valve ostrzega, że ujawnione informacje mogą zostać wykorzystane do wiarygodnie wyglądających prób phishingu. Oszuści mogą kontaktować się z klientami przez e mail, SMS lub telefon i powoływać się na ich zamówienie. Wiadomość może zawierać nawet prawdziwy adres dostawy, co ma utrudnić rozpoznanie oszustwa.
Firma przypomina, że pomoc Steam jest dostępna wyłącznie przez stronę help.steampowered.com. Steam Support nie prosi o podanie hasła ani kodu Steam Guard. Valve naciska na CEVA, aby uzyskać więcej informacji o zakresie i przyczynie ataku, a także powiadamia organy ochrony danych w krajach, których incydent może dotyczyć.
CEVA potwierdziła, że włamanie objęło część jej europejskiej działalności w zakresie logistyki kontraktowej. Według firmy atak zakłócił działanie co najmniej ośmiu europejskich magazynów. Incydent miał dotknąć również banki i sprzedawców korzystających z usług CEVA, jednak dokładna liczba klientów Valve objętych sprawą nie została ujawniona.