Steam Hardware : données d'acheteurs européens exposées chez le transporteur CEVA Logistics
Valve prévient à partir du 7 août 2026 les acheteurs européens de matériel Steam qu'une cyberattaque chez son prestataire logistique CEVA Logistics a exposé leurs nom, adresse, téléphone et e-mail.
- Organisation
- Valve (Steam Hardware), via le prestataire logistique CEVA Logistics
- Secteur
- Transport
- Pays
- États-Unis (Valve) / France (CEVA Logistics, groupe CMA CGM), acheteurs européens concernés
- Date des faits
- Intrusion chez CEVA Logistics entre le 29 juillet et le 1er août 2026, affectant huit entrepôts européens le week-end du 1er août ; Valve informée le 7 août 2026 et notifications aux clients engagées dans la foulée
- Ampleur
- Nombre de personnes concernées non communiqué ; périmètre limité aux acheteurs de matériel Steam en Europe. D'autres clients de CEVA (Bol, De Bijenkorf, ING) ont émis des alertes similaires. Volume exclu du compteur cumulé faute de chiffre disponible
- Vecteur
- Sous-traitant : cyberattaque visant CEVA Logistics, prestataire chargé des expéditions de matériel Steam, ayant affecté huit entrepôts européens
- Données exposées
- Identité (nom complet), Adresses postales de livraison, Numéros de téléphone, Adresses e-mail
À partir du 7 août 2026, Valve a commencé à prévenir certains acheteurs européens de matériel Steam que leurs données personnelles avaient été exposées à la suite d’une cyberattaque visant CEVA Logistics, le prestataire chargé des expéditions. L’éditeur indique avoir été informé de l’incident le 7 août, l’intrusion elle-même s’étant produite entre le 29 juillet et le 1er août 2026 et ayant affecté huit entrepôts européens du groupe logistique le week-end du 1er août.
Les informations concernées sont celles que tout transporteur manipule pour livrer un colis : nom complet, adresse postale, numéro de téléphone et adresse e-mail. Valve précise qu’aucune donnée bancaire, aucun mot de passe et aucun code Steam Guard ne fait partie du périmètre, et situe le risque principal du côté de l’hameçonnage ciblé. La combinaison reste néanmoins exploitable pour de faux avis de livraison, un scénario d’autant plus crédible qu’il porte sur un achat de matériel réellement effectué.
L’incident illustre un schéma désormais familier de cette section : la donnée ne fuite pas chez la marque avec laquelle le client a contracté, mais chez un maillon logistique invisible pour lui. CEVA Logistics, filiale du groupe CMA CGM, sert de nombreux donneurs d’ordre, et d’autres de ses clients ont émis des alertes comparables auprès de leurs propres acheteurs, notamment les enseignes néerlandaises Bol et De Bijenkorf ainsi que la banque ING. Un même incident chez un prestataire se traduit ainsi par une série de notifications émanant d’entreprises sans lien apparent entre elles, ce qui complique la compréhension du public et, accessoirement, offre un prétexte tout trouvé aux faux messages d’alerte.
Sources
- Valve notifies Steam hardware customers of a data breach (BleepingComputer)
- Une cyberattaque chez un prestataire de Steam expose les données personnelles de clients (L'Usine Digitale)
- Cyberattaque chez le transporteur de Steam : des données de clients européens pourraient avoir fuité (La DH / Les Sports+)