Steam : des données clients exposées après une cyberattaque chez CEVA Logistics
Steam : données clients exposées après cyberattaque chez CEVA

Des clients européens de Steam ont reçu, le 10 août dernier, un avertissement de la part de Valve, l'éditeur de la plateforme. Leurs données personnelles pourraient avoir été exposées à la suite d'une cyberattaque. L'intrusion n'a pas visé directement Valve, mais CEVA Logistics, l'entreprise chargée d'expédier une partie du matériel en Europe, notamment le Steam Deck et la Steam Machine.

Une intrusion entre le 29 juillet et le 1er août

Selon Valve, l'intrusion s'est produite entre le 29 juillet et le 1er août. L'éditeur a été informé de cette faille de sécurité le 7 août. Les pirates ont potentiellement accédé aux informations transmises à CEVA pour la livraison des commandes : nom, adresse postale, pays, numéro de téléphone, adresse mail, ainsi que des détails sur le produit acheté et son prix. En clair, les hackers pourraient savoir qui sont les clients, où ils habitent et quel matériel Steam ils ont commandé.

CEVA conserve ces informations pendant une période limitée après l'expédition. Valve doit désormais identifier tous les clients concernés par cette cyberattaque. La bonne nouvelle, c'est que les identifiants Steam et les informations de paiement ne sont pas censés avoir été compromis. Valve précise que CEVA n'a pas accès aux mots de passe Steam, aux informations de paiement ni aux codes Steam Guard.

Bannière large Pickt — app de listes de courses collaboratives pour Telegram

Un risque accru de phishing

Le danger se situe ailleurs. Avec des données de commande aussi précises, les pirates disposent de tous les ingrédients nécessaires pour monter une arnaque crédible. La deuxième vague de l'attaque pourrait être une campagne de « phishing ». Les scénarios sont nombreux : un SMS annonçant un problème de livraison, un mail demandant quelques euros pour débloquer un colis, ou encore un appel du service client Steam.

Valve invite ses utilisateurs à se méfier de toute communication inattendue faisant référence à une commande récente. Il est recommandé de ne pas cliquer aveuglément sur les liens reçus. « Considérez tous ces messages comme faux », indique un mail envoyé aux clients concernés.

Huit entrepôts européens touchés

L'affaire ne concerne pas uniquement les joueurs. Huit entrepôts européens de CEVA auraient été touchés, avec des répercussions sur d'autres entreprises clientes du logisticien. Une enquête a été lancée pour déterminer précisément ce que les pirates ont pu récupérer et combien de personnes ont été touchées. Valve rappelle qu'aucun changement de mot de passe n'est nécessaire, et que le support Steam ne traite jamais les problèmes de compte en dehors de son site officiel. Les utilisateurs sont prévenus : la prudence est de mise face à toute communication suspecte.

Bannière post-article Pickt — app de listes de courses collaboratives avec illustration familiale