Valve透露,其欧洲硬件配送合作伙伴CEVA物流于2026年7月29日至8月1日间遭受网络攻击,攻击影响了处理Steam硬件出货的系统,导致部分客户数据可能被窃取 [1, 2, 3, 4, 5, 6, 7, 8]。
受影响的数据包括客户姓名、地址、电话号码、与Steam账户关联的电子邮件地址、居住国家及购买Steam硬件的详情,但支付信息、密码、Steam Guard验证码及其他敏感账户数据未被泄露 [1, 2, 3, 9, 10, 4, 5, 6, 7, 8]。Valve强调,“CEVA不具备访问客户支付信息、密码或Steam Guard代码的权限” [5]。
CEVA物流总部位于法国,是一家拥有多个欧洲仓库的全球物流公司,其中至少有8个仓库受到影响 [11, 6, 8]。由于CEVA会在订单履行后保留客户配送信息最长90天,Valve表示因此他们正向所有可能受影响的客户发送警告通知 [1, 9, 4, 5, 6]。Valve称,“预计会出现冒充Steam、Valve或配送公司的假冒邮件、短信或电话,可能引用客户地址以显得真实,通常会要求确认配送、支付小额费用或登录验证,所有均应视为诈骗” [1]。
攻击还造成了欧洲部分客户的配送延迟和订单取消,物流中断成为主要原因 [11, 6, 8]。Valve已于8月7日获知事件并着手评估受影响客户,8月10日开始正式通知客户及相关数据保护机构 [1, 2, 9, 4, 6, 8]。
Valve重申,Steam客服仅通过官方网站帮助页面处理账户问题,“绝不会通过电子邮件、Steam聊天或Discord联系用户” [2, 3, 10, 5]。Valve正敦促CEVA提供完整的攻击范围和具体细节,并通知受影响国家数据保护机构 [1, 9, 5, 6, 7, 8]。
Steam机器和Steam控制器在欧洲仍继续发货,但新订单可能面临延迟,预计2027年前难以恢复正常配送 [1, 9]。