КИБЕРБЕЗОПАСНОСТЬ

Valve предупредила о компрометации данных покупателей Steam

Valve 10 августа начала рассылку о взломе партнера CEVA: у части покупателей Steam в Европе могли утечь имена, адреса и телефоны.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Valve начала уведомлять европейских покупателей своего железа о том, что их персональные данные, вероятно, попали к злоумышленникам после атаки на логистического партнера CEVA Logistics. Для тех, кто работает с e-commerce, SaaS и любыми внешними подрядчиками, это очередное напоминание: утечка данных Steam может случиться не в самом Steam, а в самом скучном звене цепочки, которое обычно вспоминают только тогда, когда посылка застряла на складе.

По данным BleepingComputer, доступ к системам CEVA у атакующих был с 29 июля по 1 августа 2026 года. Valve узнала об инциденте 7 августа, а 10 августа пользователи в Европе начали получать письма с предупреждением. Речь идет не о взломе аккаунтов Steam и не о компрометации платежной инфраструктуры Valve: проблема возникла на стороне компании, которая занимается доставкой физического оборудования клиентам.

Набор скомпрометированных данных выглядит неприятно, но без драматических голливудских спецэффектов: имена, почтовые адреса, номера телефонов, email, а также тип и стоимость заказанного товара. Valve отдельно уточнила, что CEVA не имела доступа к платежным данным, паролям, кодам Steam Guard и информации о других покупках пользователя. Иными словами, менять пароль от Steam из-за этого инцидента компания не просит. Зато просит включить базовую паранойю: письма, SMS и звонки с "подтверждением доставки", "небольшой таможенной пошлиной" или просьбой "заново авторизоваться для проверки заказа" теперь нужно считать фишингом по умолчанию.

Сценарий атаки тоже до боли знакомый. Злоумышленникам не обязательно захватывать основную платформу, если достаточно зайти через подрядчика, у которого лежит кусок нужных данных и который встроен в операционный процесс. В случае CEVA этот кусок оказался вполне рабочим для социальной инженерии. Если мошенник знает ваше имя, адрес, телефон, почту и даже то, что вы заказали и сколько это стоило, убедительность легенды резко растет. Для обычного пользователя это риск адресного обмана. Для бизнеса это напоминание, что "не храним карты и пароли" не означает "у нас нет чувствительных данных".

Контекст здесь важен еще и потому, что CEVA Logistics нельзя назвать маленьким региональным подрядчиком, который держится на одном администраторе и Excel-файле с накладными. Это дочерняя структура CMA CGM Group, одного из крупнейших игроков в мировой логистике. У CEVA около 1000 складов, за прошлый год компания обработала 15 миллионов отправлений и отчиталась о выручке в 18,3 млрд долларов в 2025 году. То есть удар пришелся по крупному элементу европейской цепочки поставок, а не по случайному складу на окраине. Ранее, 1 августа, CEVA уже уведомила нескольких европейских ритейлеров о том, что из-за кибератаки были нарушены операции на восьми складах в Европе. История с Valve показывает, что операционный сбой и утечка данных вполне могут идти в одном пакете.

Для разработчиков и продуктовых команд здесь нет какой-то новой магии, зато есть очень старая проблема, которую многие по-прежнему недооценивают: граница вашего продукта проходит не по домену компании, а по всем интеграциям, куда утекают данные ради бизнеса. Службы доставки, CRM, саппорт-платформы, маркетинговые подрядчики, облачные контакт-центры, платежные провайдеры, KYC-сервисы, HR-системы, подрядчики по аналитике, все это расширяет периметр сильнее, чем любой спор о длине пароля. Если подрядчику для отгрузки нужен адрес и телефон, это понятно. Но вопрос в том, действительно ли ему нужно хранить эти данные до 90 дней, как в случае CEVA, и насколько прозрачно заказчик контролирует такой срок хранения, изоляцию систем и аудит доступа.

Для IT-руководителей инцидент еще неприятнее из-за регуляторной стороны. Valve сообщила, что находится в процессе уведомления органов по защите данных в затронутых странах. Для европейского рынка это означает не только реакцию PR и саппорта, но и формальную работу с требованиями по защите персональных данных. Даже если компрометированы не пароли и не карты, а "всего лишь" контакты и адреса доставки, последствия для репутации и нагрузки на поддержку вполне реальные. Плюс это тот тип инцидента, который отлично конвертируется в волны мошенничества, а пользователи почти всегда обвиняют в них бренд, который стоит на коробке, а не компанию, которую они до этого вообще не знали.

Сама Valve сейчас давит на CEVA, чтобы понять полный масштаб компрометации и способ атаки; пострадавшие системы у логистического партнера изолированы, а к расследованию подключены внешние специалисты. Но ключевой вопрос шире конкретного кейса Valve: сколько еще компаний по-прежнему считают поставщиков "внешней операционкой", а не частью собственной модели угроз? Пока ответ у рынка такой себе, утечка данных Steam будет читаться не как частный инцидент из игровой индустрии, а как очень типичный учебник по рискам третьих сторон.

Поделиться: Telegram X LinkedIn