Логотип
Жизнь может дать только одно облегчение — кишечника (Дж. Оруэлл).

Valve предупредила покупателей Steam Hardware об утечке персональных данных

Valve предупредила покупателей Steam Hardware об утечке персональных данных

Компания Valve предупредила европейских пользователей Steam о серьезном инциденте с утечкой персональных данных. При этом атака была направлена не непосредственно на инфраструктуру Steam: злоумышленники получили доступ к системам логистической компании CEVA Logistics, которая занимается доставкой оборудования Valve европейским покупателям.

По данным Valve, кибератака произошла в период с 29 июля по 1 августа 2026 года. Компания узнала о возможной компрометации пользовательских данных 7 августа и после этого начала уведомлять потенциально затронутых клиентов. Сам факт атаки на CEVA уже повлиял на работу европейских складов компании, а теперь стало известно, что среди доступной злоумышленникам информации могли находиться данные покупателей Steam Hardware.

Ситуация особенно интересна с точки зрения информационной безопасности потому, что она демонстрирует одну из наиболее распространенных современных угроз: злоумышленникам не обязательно взламывать саму крупную технологическую компанию. Иногда достаточно атаковать стороннего поставщика или подрядчика, который получает доступ к части данных клиентов.

 

Что произошло с данными пользователей Steam

CEVA Logistics является одним из партнеров Valve, участвующих в доставке физического оборудования Steam европейским покупателям. Для выполнения такой работы логистической компании необходимо получать определенный набор сведений о заказе и получателе.

По информации Valve, именно эти данные могли оказаться доступными атакующим. Компания пока продолжает выяснять полный масштаб инцидента вместе с CEVA, поэтому окончательный перечень скомпрометированной информации еще может уточняться.

Предположительно, речь идет о следующих данных:

  • имени и фамилии покупателя;
  • почтовом адресе, включая улицу, город и почтовый индекс;
  • стране доставки;
  • номере телефона;
  • адресе электронной почты, связанном с аккаунтом Steam;
  • типе приобретенного оборудования;
  • стоимости заказанного товара.

 

Таким образом, утечка содержит не просто абстрактный адрес электронной почты. В распоряжении злоумышленников потенциально оказался набор сведений, позволяющий достаточно точно определить человека, его адрес и факт приобретения конкретного устройства.

 

Какие данные Steam не были затронуты

При этом Valve отдельно подчеркивает важное обстоятельство: произошедшее не является взломом базы данных аккаунтов Steam. CEVA Logistics не получает полный доступ к учетным записям пользователей и не располагает наиболее критичными данными для непосредственного захвата аккаунта.

По информации Valve, логистический партнер не имеет доступа к:

  • паролям Steam;
  • платежной информации;
  • кодам Steam Guard;
  • другим конфиденциальным данным аккаунта;
  • информации о других покупках, не связанной с доставкой оборудования.

 

Это означает, что сама по себе утечка не дает злоумышленникам возможности просто взять полученные сведения и войти в аккаунт пользователя. Менять пароль Steam исключительно из-за этого инцидента Valve не требует.

Однако отсутствие пароля и платежных данных вовсе не означает, что произошедшее безопасно. Наоборот, сочетание имени, адреса, телефона, электронной почты и информации о конкретной покупке создает отличную основу для целевых мошеннических атак.

 

Главная угроза — фишинг после утечки

Именно фишинговые атаки Valve считает одним из главных рисков для пользователей, чьи данные могли быть скомпрометированы.

Злоумышленник, получивший информацию о покупке Steam Hardware, может подготовить значительно более убедительное мошенническое сообщение, чем обычный массовый спам. Например, письмо или SMS может содержать настоящее имя пользователя, правильный адрес доставки и название приобретенного устройства.

В результате сообщение будет выглядеть так, будто его действительно отправила Valve, Steam или транспортная компания.

Valve предупреждает, что пользователи могут столкнуться с сообщениями, в которых злоумышленники будут утверждать, что:

  • для доставки необходимо подтвердить адрес;
  • за посылку нужно заплатить небольшую дополнительную сумму;
  • требуется оплатить таможенный или повторный курьерский сбор;
  • необходимо подтвердить получение заказа;
  • нужно перейти по ссылке и авторизоваться в Steam;
  • для продолжения доставки требуется повторно ввести платежные данные.
Читать  Это самые распространенные мошенничества в Telegram и как их сразу обнаружить, чтобы не попасться

 

Особенно опасен сценарий, при котором мошенник уже знает реальный адрес пользователя. Получатель может решить, что неизвестный отправитель действительно имеет доступ к информации о заказе и потому является представителем магазина или службы доставки.

 

Почему настоящие данные делают фишинг опаснее

Обычное мошенническое письмо часто легко распознать по отсутствию конкретики. Например, пользователь не заказывал никакого оборудования, а сообщение утверждает обратное. В случае с утечкой CEVA ситуация совершенно другая.

Если злоумышленник знает, что человек действительно недавно приобрел Steam Deck, Steam Controller или другое оборудование Valve, он может построить атаку вокруг реального заказа. Более того, знание адреса позволяет сделать сообщение еще убедительнее.

Например, мошенник может написать, что доставка по конкретному адресу временно приостановлена из-за необходимости доплатить небольшую сумму. Ссылка в таком сообщении может вести на поддельную страницу Steam или сайта курьерской компании.

На этой странице пользователя могут попросить ввести логин и пароль, код двухфакторной аутентификации или банковские данные. В таком случае первоначальная утечка логистической информации становится первым этапом гораздо более серьезной атаки.

Уведомление об утечке данных Valve по электронной почте (fodilicious)

 

Менять пароль Steam или нет?

Valve прямо заявляет, что пользователям, затронутым этим инцидентом, не требуется менять пароль Steam только из-за утечки CEVA. Причина заключается в том, что пароль и другие данные авторизации не передавались логистической компании.

Однако это не означает, что безопасность аккаунта можно полностью игнорировать. Если пользователь давно не менял пароль, использует его на других сайтах или подозревает, что он мог быть скомпрометирован по другой причине, изменение пароля будет разумной мерой независимо от инцидента CEVA.

Еще более важным является использование Steam Guard или другого доступного механизма многофакторной защиты. Даже если злоумышленник получит пароль в результате отдельной фишинговой атаки, дополнительный фактор существенно усложнит захват аккаунта.

 

Как отличить настоящее сообщение Steam от мошеннического

После подобных инцидентов пользователям следует относиться с максимальной осторожностью к любым неожиданным сообщениям о доставке.

Первое правило — не переходить по ссылке из SMS или электронного письма только потому, что сообщение содержит правильные персональные данные. Наличие имени, адреса или названия приобретенного товара больше не является доказательством подлинности.

Вместо этого следует самостоятельно открыть официальный сайт Steam или приложение и проверить информацию о заказе там. Если речь идет о доставке, информацию также можно сверить с официальными данными о заказе и отслеживании.

Особое внимание необходимо уделять сообщениям, в которых пользователя торопят. Формулировки вроде «оплатите в течение 30 минут», «иначе заказ будет отменен» или «подтвердите данные немедленно» являются распространенным приемом социальной инженерии.

Не следует вводить пароль Steam на странице, открытой по ссылке из неожиданного сообщения. Если необходимо войти в аккаунт, безопаснее самостоятельно открыть официальный сайт или приложение.

 

Valve не требует оплаты через неожиданные ссылки

Одним из наиболее опасных сценариев после утечки может стать требование небольшой доплаты за доставку. Сумма может быть намеренно выбрана небольшой — например, несколько евро. Пользователь способен решить, что проще заплатить, чем разбираться с проблемой заказа.

Однако именно такие небольшие платежи часто используются в фишинговых схемах. Поддельная страница может сначала запросить символическую сумму, а затем украсть данные банковской карты или использовать введенные сведения для дальнейших атак.

Поэтому любое требование оплаты следует проверять непосредственно через официальный интерфейс заказа. Нельзя считать письмо настоящим только потому, что в нем указаны реальные данные о покупке.

 

Почему пострадала именно логистическая компания

Инцидент CEVA показывает проблему, которая становится все более актуальной для крупных онлайн-сервисов. Современные компании редко работают полностью изолированно. Для доставки, оплаты, аналитики, поддержки и других процессов используются десятки или сотни сторонних поставщиков.

Каждый такой партнер получает определенный объем информации. Даже если основная компания надежно защищает собственную инфраструктуру, слабое место в цепочке поставок может стать причиной утечки клиентских данных.

Читать  Как создать сервер для 7 Days to Die в Ubuntu 20.04

В данном случае Valve не была целью непосредственного взлома серверов Steam. Атакующим было достаточно получить доступ к инфраструктуре поставщика логистических услуг, где временно хранились сведения, необходимые для выполнения доставки.

Этот тип инцидента часто называют атакой на цепочку поставок. Она особенно неприятна для пользователей, поскольку человек может вообще не знать, какие сторонние компании получают его персональные данные при совершении покупки.

 

CEVA расследует последствия атаки

После обнаружения инцидента CEVA изолировала затронутые системы и отключила их от сети. Компания также привлекла внешних специалистов для расследования произошедшего.

Valve сообщает, что продолжает требовать от логистического партнера подробную информацию о том, какие именно сведения были похищены и каким образом злоумышленники получили к ним доступ.

Дополнительная сложность заключается в том, что логистические данные могут сохраняться определенное время после оформления заказа. По словам Valve, CEVA хранит необходимые сведения о доставке до 90 дней, поэтому уведомления получили не только пользователи с совсем свежими заказами.

 

Почему уведомление получили не только недавние покупатели

Девяностодневный срок хранения объясняет, почему под потенциальный риск попали покупатели, совершившие заказ некоторое время назад. Даже если оборудование уже доставлено, связанные с доставкой сведения могли оставаться в системах логистической компании.

Это важный момент для пользователей, которые считают, что старый заказ уже не представляет интереса для злоумышленников. Если данные продолжают храниться у подрядчика, они остаются потенциальной целью атаки.

 

Есть ли риск кражи аккаунта Steam?

Прямого доступа к аккаунтам Steam в результате описанного инцидента не обнаружено. Полученные данные сами по себе не содержат паролей или кодов Steam Guard.

Однако косвенный риск существует. Самая реалистичная схема — использование украденной информации для подготовки персонализированного фишинга.

Злоумышленник может сначала отправить пользователю сообщение о доставке, затем перенаправить его на поддельный сайт Steam и попытаться получить учетные данные. Если пользователь самостоятельно введет пароль и код подтверждения на мошенническом ресурсе, последствия уже могут быть гораздо серьезнее первоначальной утечки.

Поэтому сейчас главным средством защиты становится не столько срочная смена пароля, сколько внимательное отношение к сообщениям, ссылкам и запросам на авторизацию.

 

Что делать пользователям, получившим уведомление Valve

Если пользователь получил письмо Valve об инциденте, рекомендуется выполнить несколько простых действий:

  1. не переходить по подозрительным ссылкам из сообщений о доставке;
  2. проверить состояние заказа непосредственно через официальный Steam;
  3. не сообщать никому пароль Steam и коды Steam Guard;
  4. не вводить данные банковской карты на странице, открытой из неожиданного сообщения;
  5. включить или проверить работу двухфакторной защиты аккаунта;
  6. с осторожностью относиться к звонкам от неизвестных «представителей Steam» или курьерских компаний;
  7. при сомнениях самостоятельно открыть официальный сайт поддержки Steam.

 

Valve также подчеркивает, что служба поддержки по вопросам аккаунта работает через официальный сайт Steam Support. Компания не должна неожиданно обращаться к пользователю с просьбой сообщить пароль, код Steam Guard или другие секретные данные через электронную почту, Discord или случайный чат.

 

Чем этот инцидент отличается от прошлых слухов об утечке Steam

Нынешний случай важно не путать с громкими сообщениями 2025 года о якобы массовой утечке данных десятков миллионов пользователей Steam. Тогда Valve заявила, что речь не шла о взломе систем Steam: в открытом доступе оказались старые SMS-сообщения с временными кодами авторизации, которые уже утратили силу.

В нынешнем инциденте ситуация принципиально иная. Valve действительно уведомляет пользователей о вероятной компрометации определенного набора персональных данных, однако источник проблемы находится у стороннего логистического партнера CEVA Logistics, а не в основной инфраструктуре Steam.

Такое различие принципиально важно. Пользователю не следует воспринимать любую новость об «утечке Steam» как доказательство того, что злоумышленники получили пароли миллионов аккаунтов. В каждом случае необходимо смотреть, какие системы были атакованы и какие данные реально оказались доступны.

 

Что это означает для безопасности цифровых сервисов

Инцидент с CEVA является показательным примером того, почему защита персональных данных не заканчивается на собственных серверах компании. Пользователь может предоставить информацию одному сервису, но затем эти данные могут передаваться подрядчикам для выполнения конкретной операции.

Читать  Опрос сообщества Bitwarden: лучшие инструменты для обеспечения конфиденциальности в 2026 году

Чем больше участников находится в цепочке обработки заказа, тем больше потенциальных точек атаки. Поэтому компаниям необходимо контролировать не только собственную инфраструктуру, но и уровень защиты поставщиков, имеющих доступ к пользовательским данным.

Для клиентов это означает, что даже абсолютно безопасная учетная запись не гарантирует полного отсутствия риска утечки персональной информации. Имя, адрес, телефон и сведения о покупках могут храниться за пределами основной платформы.

 

Выводы

Утечка, связанная с CEVA Logistics, не означает, что Steam был взломан и пароли пользователей оказались у хакеров. На данный момент речь идет о компрометации данных, необходимых для доставки оборудования Valve европейским покупателям.

Наиболее вероятная практическая угроза для пользователей — последующие фишинговые атаки. Полученные имя, адрес, телефон, электронная почта и информация о заказе позволяют создавать значительно более убедительные мошеннические сообщения.

Поэтому пользователям, получившим уведомление Valve, не нужно впадать в панику и срочно менять все данные аккаунта. Гораздо важнее проверить настройки защиты Steam, использовать двухфакторную аутентификацию и особенно внимательно относиться к сообщениям о доставке и оплате.

Главный урок инцидента заключается в том, что персональные данные могут оказаться под угрозой даже тогда, когда основная платформа пользователя не была взломана. В современной цифровой экономике безопасность определяется не только защитой собственных серверов компании, но и надежностью всей цепочки партнеров, которые получают доступ к информации клиентов.

 

Часто задаваемые вопросы

Был ли взломан Steam?

Нет. По имеющейся информации, атака была направлена на CEVA Logistics — логистического партнера, который обрабатывает доставку оборудования Valve европейским покупателям.

Какие данные могли украсть?

Потенциально могли быть скомпрометированы имя, адрес, страна, номер телефона, электронная почта, тип заказанного оборудования и его стоимость.

Украли ли пароли Steam?

Valve заявляет, что CEVA не имеет доступа к паролям Steam, платежной информации и кодам Steam Guard. Поэтому этот инцидент не следует рассматривать как прямую утечку паролей пользователей.

Нужно ли менять пароль Steam?

Valve сообщает, что из-за этого конкретного инцидента менять пароль не требуется. Однако если пароль используется на других сайтах или есть основания подозревать его компрометацию, его стоит заменить на уникальный.

Могут ли мошенники позвонить после утечки?

Да. Valve предупреждает не только об электронных письмах и SMS, но и о возможных голосовых атаках. Злоумышленники могут использовать настоящие данные о заказе, чтобы убедить пользователя в подлинности звонка.

Можно ли доверять письму, если в нем указан мой настоящий адрес?

Нет. После утечки злоумышленники потенциально могут знать настоящий адрес получателя. Поэтому наличие точной персональной информации больше не является доказательством того, что сообщение отправлено Valve или курьерской компанией.

Могут ли украсть аккаунт Steam через эти данные?

Напрямую полученные логистические данные не дают доступа к аккаунту. Однако они могут использоваться для целевого фишинга, в результате которого пользователь сам введет пароль или код авторизации на поддельном сайте.

Как проверить настоящий ли сайт Steam?

При необходимости авторизации лучше самостоятельно открыть Steam или официальный сайт поддержки, а не использовать ссылку из неожиданного письма или SMS. Особенно опасны страницы, которые требуют срочно ввести пароль, код Steam Guard или платежные данные.

Почему Valve использовала данные сторонней компании?

Для доставки физических товаров необходимо передавать логистическому партнеру сведения о получателе и заказе. Именно эта часть информации и могла оказаться доступной злоумышленникам после атаки на инфраструктуру CEVA.

Что делать, если я получил подозрительное сообщение о доставке Steam?

Не переходить по ссылке, не отвечать отправителю и не сообщать секретные данные. Информацию о заказе следует проверять самостоятельно через Steam и официальные каналы поддержки.

Затронуты ли все пользователи Steam?

Нет. Речь идет о покупателях оборудования Valve в Европе, чьи связанные с доставкой сведения могли находиться в системах CEVA в период, охватываемый расследованием. Valve уведомляет пользователей, которых считает потенциально затронутыми.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

18 + два =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала