Безопасность

Valve предупреждает покупателей Steam Machine, что их адреса попали к мошенникам

Компания Valve разослала электронные письма европейским клиентам, заказавшим Steam Machine или Steam Controller. В результате кибератаки на CEVA Logistics, компанию, которая осуществляет доставку оборудования Valve по всей Европе, в руки злоумышленников попали данные об их отправлениях.

Valve предупреждает покупателей Steam Machine, что их адреса попали к мошенникам

Тайлер Грэм из CNET сообщил об этом предупреждении в понедельник. CEVA уведомила Valve о взломе 7 августа, после чего Valve в течение нескольких дней выясняла, с кем именно необходимо связаться.

Представитель Valve сообщил CNET, что CEVA продолжает расследование. Компания приняла решение написать всем, кого, судя по имеющимся на данный момент сведениям, можно обоснованно считать пострадавшим.

Valve производит аппаратное обеспечение, а также управляет своим магазином. Steam Machine и Steam Controller продолжают линейку Steam Deck, и все они доставляются в Европу через логистического подрядчика.

Что было скомпрометировано, а что нет

Утечка затронула имена, страны, почтовые адреса, номера телефонов и адреса электронной почты. Издание BleepingComputer добавляет к этому списку тип продукта и уплаченную цену.

Одна строчка в уведомлении имеет гораздо большее значение, чем остальные. Адрес электронной почты, указанный при заказе, совпадает с тем, который используется в учетной записи Steam, поэтому теперь мошенники знают точный адрес нужного почтового ящика.

Платёжные реквизиты, пароли и коды Steam Guard не пострадали. В Valve заявляют, что у CEVA никогда не было к ним доступа.

В Valve также отмечают, что информация о доставке хранилась у CEVA в течение 90 дней после каждого заказа. Именно этот временной диапазон определяет круг пострадавших.

Предупреждение — это самое ценное

В письме Valve предупреждает клиентов о возможных поддельных сообщениях, касающихся их заказов, и пользователи уже опубликовали его на Reddit. Такие сообщения могут приходить по электронной почте, в виде СМС или телефонных звонков и выглядеть так, будто они отправлены от Steam, Valve или курьерской службы.

Затем следует ключевой момент. В сообщениях может упоминаться реальный адрес клиента для подтверждения их подлинности, после чего мошенники могут потребовать небольшой таможенный сбор или плату за повторную доставку.

«Считайте их все фальшивыми», — говорится в письме.

Valve добавляет, что служба поддержки Steam решает проблемы только на своей официальной странице помощи, но никогда — по электронной почте, в чате Steam или Discord. Сотрудники компании никогда не запрашивают пароль или код Steam Guard. Курьерские службы, как отмечается в письме, тоже этого не делают.

Сами учетные записи не требуют никаких действий. Никому не нужно менять пароль Steam или изменять настройки, поскольку взлом их не затронул.

Восемь складов и расширяющийся список

Зак Уиттакер из TechCrunch отследил начало атаки до 29 июля. Согласно уведомлению Valve, вторжение произошло в период с этой даты по 1 августа. Компания CEVA подтвердила инцидент в тот же день — за шесть дней до того, как сообщила об этом Valve.

Valve — лишь одно из имен в длинном списке. Уиттакер упоминает голландские торговые сети Bol и De Bijenkorf, банк ING, производителя очков Ace & Tate и футбольный клуб «Аякс».

Логистическая сфера также понесла ущерб. Издание FreightWaves сообщило о сбоях на восьми европейских складах, где обработка заказов, возвратов и возмещений средств задерживается.

Согласно отчету Эрика Кулиша, компании Bol и De Bijenkorf в качестве меры предосторожности приостановили обмен данными с CEVA. Товары на пострадавших объектах были сняты с продажи.

Поставщик как уязвимое звено

CEVA — не маленький вендор. Она управляет более чем 1000 складов, обрабатывает около 15 миллионов отправлений в год и сообщила о выручке в размере 18,3 млрд долларов в 2025 году в качестве дочерней компании судоходной группы CMA CGM.

В этом и заключается масштаб проблемы. Одно вторжение у контрактного логистического провайдера затрагивает игровую компанию, банк и футбольный клуб в течение одной недели — именно это и подразумевают под понятием цифровой цепочки поставок.

Схема знакома. Клиенты LastPass потеряли данные через поставщика, а не из-за уязвимости в самом LastPass.

Пользователи Polymarket потеряли средства точно так же. Это был инцидент у третьей стороны аналогичного характера.

Чего еще никто не знает

Точные масштабы неизвестны. Ни Valve, ни CEVA не сообщили, сколько именно клиентов пострадало, какой объем данных был похищен и каким образом злоумышленники проникли в систему.

Информация об ответственности также отсутствует. Ни одна группировка не взяла на себя ответственность за вторжение, и в опубликованных материалах никто не назван.

Компания CEVA была немногословна. Она сообщила TechCrunch, что инцидент затронул часть ее операций по контрактной логистике в Европе, в то время как остальные операции продолжаются в штатном режиме.

Valve предоставляет немного больше подробностей. В компании заявляют, что CEVA изолировала пострадавшие системы, отключила их от сети и привлекла сторонних следователей, а сама Valve продолжает требовать от подрядчика раскрытия всех деталей.

Следующим этапом станет вмешательство регулирующих органов. Valve уведомляет органы по защите данных в каждой затронутой стране и назначила компанию Artana Digital GmbH в Гамбурге в качестве своего контактного лица по вопросам, связанным с инцидентом.

Голландский регулятор уже ведет расследование. Ранее в этом году полиция Нидерландов изъяла 800 серверов в ходе отдельной операции.

Все остальное сводится к ожиданию. Домашний адрес людей, заказавших Steam Machine, теперь находится в чьей-то чужой базе данных, и единственная защита, которую может предложить Valve, — это совет не верить очередному убедительному сообщению об их посылке.

Опубликовано 10 августа 2026 - 13:38 Наверх