Valve a prévenu les clients européens et britanniques qu’une cyberattaque visant son partenaire logistique CEVA Logistics entre fin juillet et début août 2026 a probablement compromis des données personnelles. L’incident expose les acheteurs de matériel à des risques de phishing ciblé, bien que les mots de passe et les données bancaires restent totalement sécurisés.
Une faille de sécurité touchant un prestataire externe spécialisé dans l’acheminement des commandes de matériel fragilise les consommateurs en Europe.
L’attaque chez CEVA Logistics et les données exposées
D’après les informations communiquées aux clients, l’attaque informatique s’est déroulée entre le 29 juillet et le 1er août 2026.
L’intrusion a ciblé un historique de traitement des commandes sur une période de 90 jours dans des bases de données externes. L’ensemble des informations dérobées comprend les noms complets, les adresses postales de livraison, les numéros de téléphone, les adresses électroniques ainsi que le détail précis des équipements commandés.
Une architecture zéro-trust qui protège les données sensibles
Malgré la fuite de données enregistrée chez le prestataire tiers, l’infrastructure interne de la société de jeux vidéo a résisté à la menace. L’architecture de type zéro-trust mise en place a permis de maintenir les serveurs principaux totalement isolés des prestataires logistiques externes.
Par conséquent, aucun mot de passe, numéro de carte bancaire, coffre-fort de paiement ou jeton d’authentification Steam Guard n’a été compromis lors de cet incident. Les utilisateurs n’ont donc pas besoin de modifier leurs identifiants de connexion ou les détails de leur compte.
| Catégorie d’actif | Statut de sécurité | Niveau de risque |
|---|---|---|
| Mots de passe et identifiants Steam | Sécurisé | Aucun |
| Cartes bancaires et paiements | Sécurisé | Aucun |
| Jetons Steam Guard | Sécurisé | Aucun |
| Noms et adresses de livraison | Exposé | Élevé (Risque de phishing) |
| Détails et totaux des commandes | Exposé | Élevé (Risque de phishing) |
Risques de phishing et consignes de vigilance pour les acheteurs
Le principal danger qui pèse désormais sur les acheteurs concernés réside dans des tentatives de spear-phishing hautement personnalisées. Les escrocs disposent d’informations concrètes pour bâtir des scénarios crédibles et abuser de la confiance des consommateurs.

Valve a indiqué dans un e-mail envoyé aux clients concernés qu’il fallait s’attendre à recevoir de faux messages — par e-mail, SMS ou téléphone — mentionnant une commande de matériel et semblant provenir de Steam, de Valve ou d’une entreprise de livraison.
Ces messages frauduleux peuvent utiliser de véritables adresses postales ou des détails de commande pour réclamer de faux frais de douane, des frais de livraison ou exiger une connexion sur un faux portail de vérification. De son côté, l’éditeur maintient la pression sur son partenaire pour obtenir des éclaircissements complets.

« pressing CEVA for the full scope of what was taken and how, and we are in the process of notifying the data protection authorities in the countries affected, including yours. CEVA has isolated the affected systems, taken all offline and brought in outside investigators. » Valve, communications officielles auprès des utilisateurs européens
Les acheteurs européens et britanniques doivent ainsi ignorer toute sollicitation extérieure inattendue et vérifier systématiquement l’historique de leurs commandes directement sur la plateforme officielle en cas de doute sur une livraison.
À ne pas manquer