Valve: attacco a CEVA Logistics, esposti i dati di consegna Steam in Europa
Oggi alle 13:53
1786369994000
Nomi, indirizzi, telefoni ed email degli acquirenti hardware Steam sono tra i dati sottratti: password e pagamenti al sicuro, ma resta il rischio phishing.
L'incidente riguarda i clienti europei che hanno ordinato hardware Steam nella finestra di 90 giorni coperta dal partner logistico.
Valve ha avvisato per email i clienti europei che hanno acquistato hardware Steam: un cyberattacco contro CEVA Logistics, l’azienda incaricata delle spedizioni in Europa, ha probabilmente esposto i dati di consegna. L’attacco si è verificato tra il 29 luglio e il 1° agosto 2026 e Valve ha appreso il 7 agosto della probabile compromissione delle informazioni.
I dati finiti nelle mani degli aggressori riguardano solo la logistica: nome, indirizzo con CAP e città, paese, numero di telefono, indirizzo email collegato all’account Steam, oltre a tipo e prezzo del prodotto ordinato. Valve precisa che CEVA non ha mai avuto accesso a dati di pagamento, password o codici Steam Guard. Per lo stesso motivo l’azienda spiega che non è necessario cambiare la password né modificare le impostazioni dell’account.
Gli acquirenti di Steam Machine sono tra i destinatari dell'email inviata da Valve sui dati di spedizione compromessi. — Crediti: Valve
La platea coinvolta è delimitata dalla conservazione dei dati: CEVA li mantiene per 90 giorni dopo l’ordine, quindi la notifica raggiunge chi ha acquistato in quella finestra. Le segnalazioni degli utenti indicano che a riceverla sono stati soprattutto acquirenti di Steam Machine e Steam Controller.
Il rischio concreto è il phishing mirato. Valve invita ad aspettarsi messaggi falsi via email, SMS o telefono che citano l’ordine hardware e sembrano provenire da Steam, Valve o da un corriere. Chi contatta la vittima può ripeterne l’indirizzo esatto per apparire credibile, poi chiedere la conferma di una consegna, il pagamento di una piccola tassa doganale o di riconsegna, oppure un accesso per “verificare” l’ordine. Valve invita a trattare come fraudolento ogni messaggio di questo tipo: l’assistenza Steam e i corrieri non chiedono mai la password o il codice Steam Guard, e il supporto ufficiale non contatta gli utenti tramite email, Steam Chat o Discord.
Valve sta chiedendo a CEVA il quadro completo di ciò che è stato sottratto e del metodo usato, e sta notificando le autorità per la protezione dei dati nei paesi coinvolti. CEVA ha isolato i sistemi colpiti, li ha portati offline e ha coinvolto investigatori esterni.
Fonti: Wccftech, KitGuru, Tom’s Hardware, Digital Foundry, VideoCardz
