skip to content
Gravité modérée confirmée

Steam Hardware : données d'acheteurs européens exposées chez le transporteur CEVA Logistics

Valve prévient à partir du 7 août 2026 les acheteurs européens de matériel Steam qu'une cyberattaque chez son prestataire logistique CEVA Logistics a exposé leurs nom, adresse, téléphone et e-mail.

Organisation
Valve (Steam Hardware), via le prestataire logistique CEVA Logistics
Secteur
Transport
Pays
États-Unis (Valve) / France (CEVA Logistics, groupe CMA CGM), acheteurs européens concernés
Date des faits
Intrusion chez CEVA Logistics entre le 29 juillet et le 1er août 2026, affectant huit entrepôts européens le week-end du 1er août ; Valve informée le 7 août 2026 et notifications aux clients engagées dans la foulée
Ampleur
Nombre de personnes concernées non communiqué ; périmètre limité aux acheteurs de matériel Steam en Europe. D'autres clients de CEVA (Bol, De Bijenkorf, ING) ont émis des alertes similaires. Volume exclu du compteur cumulé faute de chiffre disponible
Vecteur
Sous-traitant : cyberattaque visant CEVA Logistics, prestataire chargé des expéditions de matériel Steam, ayant affecté huit entrepôts européens
Données exposées
Identité (nom complet), Adresses postales de livraison, Numéros de téléphone, Adresses e-mail

À partir du 7 août 2026, Valve a commencé à prévenir certains acheteurs européens de matériel Steam que leurs données personnelles avaient été exposées à la suite d’une cyberattaque visant CEVA Logistics, le prestataire chargé des expéditions. L’éditeur indique avoir été informé de l’incident le 7 août, l’intrusion elle-même s’étant produite entre le 29 juillet et le 1er août 2026 et ayant affecté huit entrepôts européens du groupe logistique le week-end du 1er août.

Les informations concernées sont celles que tout transporteur manipule pour livrer un colis : nom complet, adresse postale, numéro de téléphone et adresse e-mail. Valve précise qu’aucune donnée bancaire, aucun mot de passe et aucun code Steam Guard ne fait partie du périmètre, et situe le risque principal du côté de l’hameçonnage ciblé. La combinaison reste néanmoins exploitable pour de faux avis de livraison, un scénario d’autant plus crédible qu’il porte sur un achat de matériel réellement effectué.

L’incident illustre un schéma désormais familier de cette section : la donnée ne fuite pas chez la marque avec laquelle le client a contracté, mais chez un maillon logistique invisible pour lui. CEVA Logistics, filiale du groupe CMA CGM, sert de nombreux donneurs d’ordre, et d’autres de ses clients ont émis des alertes comparables auprès de leurs propres acheteurs, notamment les enseignes néerlandaises Bol et De Bijenkorf ainsi que la banque ING. Un même incident chez un prestataire se traduit ainsi par une série de notifications émanant d’entreprises sans lien apparent entre elles, ce qui complique la compréhension du public et, accessoirement, offre un prétexte tout trouvé aux faux messages d’alerte.