Valve попередила користувачів Steam про витік особистих даних: під загрозою покупці пристроїв у Європі
Valve почала попереджати користувачів Steam у Європі про серйозний інцидент із безпекою, внаслідок якого сторонні особи могли отримати імена, домашні адреси, номери телефонів та електронну пошту покупців обладнання компанії. Особливо уважними варто бути тим, хто нещодавно замовляв Steam Deck, Steam Machine, Steam Controller або інші фізичні пристрої через Steam.
Водночас мова не йде про злам самої платформи Steam. Кібератаки зазнав логістичний партнер Valve — компанія CEVA Logistics, яка відповідає за доставку обладнання покупцям у Європі. Саме тому головною загрозою для користувачів зараз є не безпосередня крадіжка Steam-акаунтів, а добре підготовлені фішингові атаки з використанням реальних персональних даних.
Що сталося з даними користувачів Steam
За інформацією, яку Valve почала розсилати потенційно постраждалим клієнтам, кібератака на системи CEVA Logistics відбулася в період із 29 липня до 1 серпня 2026 року. Про те, що інформація клієнтів Steam могла бути скомпрометована, Valve дізналася 7 серпня.
CEVA Logistics отримує від Valve інформацію, необхідну для фізичної доставки замовленого обладнання. Частину цих відомостей компанія зберігає до 90 днів після оформлення замовлення. Саме тому попередження надсилають насамперед європейським клієнтам, які купували пристрої Steam протягом останніх трьох місяців.
Valve повідомляє, що зловмисники могли отримати:
- ім'я покупця;
- вулицю, номер будинку та іншу частину адреси доставки;
- поштовий індекс і місто;
- країну проживання;
- номер телефону;
- електронну адресу, яка також може використовуватися для Steam-акаунта;
- тип замовленого пристрою;
- вартість придбаного обладнання.
Точна кількість постраждалих користувачів поки не називається. Розслідування інциденту триває, тому остаточний масштаб витоку ще може змінитися.
Паролі Steam і банківські картки не потрапили до зловмисників
Є й важлива позитивна деталь. За даними Valve, CEVA Logistics не має доступу до платіжної інформації користувачів, паролів Steam, кодів Steam Guard та інших даних, необхідних для безпосереднього входу в обліковий запис.
Саме тому компанія не рекомендує масово змінювати паролі лише через цей інцидент. Наразі немає інформації про компрометацію внутрішньої інфраструктури Steam або бази паролів користувачів.
Це принципово відрізняє нинішній випадок від повноцінного злому сервісу. Атаку спрямували на стороннього логістичного підрядника, який отримував лише ту інформацію, яка потрібна для виконання фізичного замовлення.
Найбільша небезпека може з'явитися вже після витоку
Саме набір викраденої інформації робить ситуацію особливо неприємною. У зловмисників потенційно є не просто електронна адреса або номер телефону, а одразу кілька пов'язаних між собою відомостей: ім'я, адреса доставки, номер телефону, назва придбаного пристрою та його вартість.
Для шахраїв це практично готовий сценарій для персоналізованого фішингу. Наприклад, користувач може отримати повідомлення нібито від служби доставки з правильно вказаним ім'ям, адресою та моделлю замовленого пристрою. Після цього йому запропонують сплатити невеликий «митний збір», «повторну доставку» або перейти за посиланням для підтвердження замовлення.
Подібне повідомлення може виглядати значно переконливіше за звичайний масовий спам саме тому, що частина зазначеної в ньому інформації буде справжньою.
Valve радить особливо уважно ставитися до таких повідомлень
Компанія прямо попереджає користувачів про можливі електронні листи, SMS і телефонні дзвінки від людей, які представлятимуться співробітниками Steam, Valve або кур'єрських служб.
Підозрілими варто вважати повідомлення, у яких пропонують:
- сплатити додатковий збір за доставку;
- внести митний платіж через отримане посилання;
- підтвердити адресу або замовлення на сторонньому сайті;
- увійти в Steam для «перевірки доставки»;
- передати пароль або код Steam Guard.
Valve нагадує, що питання, пов'язані з обліковими записами, офіційна підтримка Steam вирішує через власний сайт підтримки. Представники сервісу не повинні запитувати пароль або код Steam Guard через електронну пошту, месенджери чи Discord.
Чому цей витік небезпечніший, ніж здається
З точки зору кібербезпеки відсутність паролів або номерів банківських карток ще не означає, що витік можна вважати незначним. Комбінація адреси, телефону, електронної пошти та історії конкретної покупки суттєво спрощує проведення атак із використанням соціальної інженерії.
Саме такі інциденти часто стають основою для наступної фази атаки. Зловмиснику не потрібно ламати Steam — достатньо переконати самого користувача відкрити фальшиву сторінку авторизації та добровільно ввести логін, пароль і Steam Guard.
Тому для власників Steam Deck, Steam Machine та інших пристроїв найкращою реакцією буде не панічна зміна всіх паролів, а максимальна обережність із повідомленнями про доставки та платежі найближчим часом. Особливо це стосується листів, які створюють відчуття терміновості та вимагають негайної оплати.
Що відбувається з CEVA Logistics
Valve повідомила, що вимагає від свого логістичного партнера детальної інформації про масштаби інциденту та спосіб проникнення зловмисників. CEVA Logistics ізолювала системи, які могли бути скомпрометовані, відключила їх і залучила зовнішніх спеціалістів для розслідування атаки.
Valve також розпочала процес повідомлення органів із захисту персональних даних у країнах, користувачі яких могли постраждати.
Поки що невідомо, хто саме стоїть за атакою і чи вдалося зловмисникам отримати інформацію про клієнтів інших компаній, які користуються послугами CEVA Logistics. Тому масштаби інциденту потенційно можуть виходити за межі екосистеми Steam.
Компанії
Valve почала попереджати користувачів Steam у Європі про серйозний інцидент із безпекою, внаслідок якого сторонні особи могли отримати імена, домашні адреси, номери телефонів та електронну пошту покупців обладнання компанії. Особливо уважними варто бути тим, хто нещодавно замовляв Steam Deck, Steam Machine, Steam Controller або інші фізичні пристрої через Steam.
Nothing збирається помітно прискорити темпи випуску смартфонів. Якщо плани компанії не зміняться, у 2027 році британський виробник представить одразу шість нових моделей — приблизно вдвічі більше, ніж протягом 2026 року.
