Valve informó a los clientes de hardware de Steam en Europa que sus datos personales fueron comprometidos tras un ciberataque a los servidores de su socio logístico CEVA Logistics. El ataque tuvo lugar entre el 29 de julio de 2026 y el 1 de agosto de 2026, y se indicó que se vieron comprometidos nombres, direcciones, números de teléfono, direcciones de correo electrónico y la categoría y el precio de los productos pedidos.

Valve explicó que la información de entrega que CEVA Logistics recibe de Steam fue obtenida por los atacantes y, dado que se almacenó durante 90 días, se envió una notificación a todos los clientes afectados. Sin embargo, indicó que no se comprometieron datos de la cuenta de Steam ni información de otras compras, ya que CEVA no tiene acceso a datos de pago, contraseñas, códigos Steam Guard u otros datos sensibles.

Valve advierte que los clientes pueden recibir correos electrónicos, SMS o mensajes de voz de phishing y que los atacantes pueden reutilizar sus direcciones para hacerse pasar por legítimos. Se recomienda a los clientes considerar falsas cualquier solicitud de confirmación de entrega, pago de una pequeña tarifa aduanera o aprobación de un pedido, y abstenerse de realizar cualquier acción.