Valve alerte ses clients européens ayant acheté du matériel (Steam Deck, accessoires ou anciennes Steam Machines) : l'un de ses prestataires logistiques, CEVA Logistics, a été victime d'une cyberattaque. Les données personnelles liées aux expéditions de commandes physiques ont été exfiltrées.
Voici l'analyse de l'incident et les précautions à prendre:
Périmètre et nature des données compromises
L'intrusion a eu lieu entre le 29 juillet et le 1ᵉʳ août 2026 sur les systèmes de CEVA Logistics. Les serveurs centraux de Valve et les comptes Steam ne sont pas touchés.
La fuite concerne les clients ayant passé une commande de matériel en Europe conservée dans l'historique de 90 jours du transporteur :
Identité & Contact : Nom, prénom, adresse postale complète, pays, numéro de téléphone et adresse e-mail rattachée au compte Steam.
Historique d'achat matériel : Type de matériel commandé et prix de l'article.
Ce qui N'A PAS été compromis
Aucune donnée bancaire (cartes ou moyens de paiement).
Aucun mot de passe de compte Steam.
Aucun code d'authentification Steam Guard.
Remarque : Il n'est pas nécessaire de modifier le mot de passe de votre compte Steam, l'infrastructure de Valve n'ayant pas été pérennisée ou compromise.
Un piratage à l'échelle européenne
L'intrusion chez CEVA Logistics s'inscrit dans une attaque globale ayant paralysé huit entrepôts européens du groupe. D'autres acteurs du commerce en ligne (comme les détaillants néerlandais Bol et De Bijenkorf) ont émis des alertes similaires pour leurs clients.
Procédures réglementaires : L'Autorité néerlandaise de protection des données et les autorités locales (dont la CNIL en France) ont été notifiées.
Mesures techniques : L'isolation des systèmes compromis et des audits d'experts indépendants sont en cours chez le prestataire.
Récapitulatif de l'incident
| Indicateur | Détails de la fuite |
| Cible technique | CEVA Logistics (prestataire logistique tiers de Valve) |
| Période de l'attaque | 29 juillet au 1ᵉʳ août 2026 |
| Zone géographique | Clients Steam matériel en Europe |
| Données volées | Identité, adresse, e-mail, téléphone, détail du produit commandé |
| Risque principal | Phishing et SMS frauduleux ciblés (fausses livraisons/douanes) |
Mesures de vigilance contre le phishing ciblée
Les données exfiltrées (nom, e-mail, adresse et type de produit exact comme un Steam Deck) permettent aux escrocs de créer des arnaques au colis particulièrement crédibles.
Consignes de sécurité :
Méfiez-vous des faux transporteurs : Soyez vigilant face aux SMS ou e-mails réclamant un « paiement de frais de douane », une « confirmation d'adresse » ou un « suivi de colis ».
Vérifiez les liens : Ne cliquez sur aucun lien externe reçu par message. Pour toute vérification sur une commande, passez exclusivement par l'interface officielle de Steam.
Ne transmettez aucun identifiant : Ni Valve ni aucun transporteur légitime ne vous demandera votre mot de passe ou code Steam Guard pour débloquer la livraison d'un colis.
Conclusion :
Cet incident illustre une nouvelle fois la fragilité de la chaîne d'approvisionnement (supply chain attack). Même si un éditeur sécurise ses serveurs, ses sous-traitants logistiques manipulent des données identifiables qui deviennent des cibles privilégiées pour les campagnes de phishing ciblées.
Aucun commentaire:
Enregistrer un commentaire