Valveは、欧州のSteamハードウェア顧客に対し、物流パートナーCEVA Logisticsのサーバーへのサイバー攻撃により個人データが侵害されたと報告した。攻撃は2026年7月29日から2026年8月1日までの期間に実施され、顧客の氏名、住所、電話番号、メールアドレス、注文された製品の種類と価格などの情報が侵害されたとされている。
Valveは、CEVA LogisticsがSteamから取得した配送情報が攻撃者に取得され、これらの情報が90日間保存されていたため、影響を受けた全顧客に通知が送られたと説明した。ただし、Steamアカウントやその他の購入に関する情報は侵害されておらず、CEVAは支払い情報、パスワード、Steam Guardコード、その他の機密データにアクセスできなかったと述べた。
Valveは、顧客がメール、SMS、音声フィッシングメッセージの対象になる可能性があり、攻撃者が住所を再利用して実在するかのように装うことがあると警告している。顧客は、配達確認や小額の関税支払い、注文承認の要求を偽装とみなし、いかなる操作も行わないよう勧めている。
