Il 7 agosto 2026 Valve ha inviato email dirette ai clienti europei che hanno acquistato hardware Steam — Steam Machine, Steam Controller e, secondo le fonti, anche Steam Deck — per informarli che i loro dati personali di spedizione sono stati compromessi. L'attacco ha colpito CEVA Logistics, il partner logistico terzo che gestisce le spedizioni fisiche in Europa, tra il 29 luglio e il 1° agosto 2026. La notifica è significativa non per la gravità tecnica dell'incidente in sé, ma per il modello di rischio che esemplifica: un attacco a un fornitore di fulfillment con politiche di retention dati misurate, e una campagna di phishing potenzialmente personalizzata fino all'indirizzo di casa della vittima.
- CEVA Logistics, partner logistico europeo di Valve, è stato compromesso da un cyberattacco tra il 29 luglio e il 1° agosto 2026
- I dati esposti includono nome, indirizzo completo, numero di telefono, email e tipo/prezzo del prodotto ordinato; non sono coinvolti pagamenti, password o codici Steam Guard
- Valve ha appreso dell'incidente il 7 agosto 2026 e ha immediatamente iniziato la notifica ai clienti e alle autorità di protezione dati dei paesi interessati
- CEVA conserva i dati di spedizione per massimo 90 giorni dopo l'ordine, circoscrivendo il blast radius agli acquirenti hardware degli ultimi tre mesi in Europa
Come funzionava il flusso dati tra Valve e CEVA
Secondo l'email di Valve riportata da BleepingComputer e riprodotta integralmente da Digital Foundry, CEVA Logistics riceve da Steam informazioni specifiche necessarie al fulfillment fisico: indirizzo di spedizione, recapito telefonico, indirizzo email associato all'account, tipologia e prezzo del prodotto ordinato. Valve ha sottolineato che CEVA non detiene accesso a dati di pagamento, password, codici Steam Guard o altre informazioni dell'account Steam.
La politica di retention di CEVA è il parametro che definisce l'ambito temporale della compromissione: i dati vengono conservati per massimo 90 giorni dopo l'ordine. Questo significa che solo i clienti con acquisti hardware effettuati nell'arco approssimativo degli ultimi tre mesi risultano potenzialmente esposti, circoscrivendo l'incidente a una finestra mobile e non all'intero storico clienti di Valve in Europa.
Il rischio concreto: phishing con citazione dell'indirizzo reale
La parte operativamente rilevante della notifica Valve è l'avviso specifico sulle tattiche di ingegneria sociale attese. Nella citazione integrale riportata da Digital Foundry, Valve ha avvertito: "They may quote your address back to you to prove they're genuine. They may ask you to confirm a delivery, pay a small customs or redelivery fee, or sign in somewhere to 'verify' your order. Treat all of them as fake."
"Expect fake messages - email, SMS or phone - that mention your hardware order and appear to come from Steam, Valve or a delivery company. They may quote your address back to you to prove they're genuine." — Valve, email ai clienti europei (via Digital Foundry)
La combinazione di dati — prodotto specifico, prezzo pagato, indirizzo fisico, email associata all'account — crea un profilo di vittima dettagliato che supera di gran lunga il phishing generico. Un attaccante può citare l'indirizzo esatto, il modello di hardware e una scusa logistica plausibile (dogana, riconsegna, verifica ordine) per abbassare le difese percettive della vittima. Valve ha esplicitamente sconsigliato di modificare la password Steam o le impostazioni account: l'azione richiesta non è tecnica, ma attenzionale.
La risposta di CEVA e il contatto designato per l'incidente
Secondo la stessa email di Valve, CEVA Logistics ha isolato i sistemi interessati, portato offline le risorse coinvolte e avviato un'indagine con investigatori esterni. Valve ha designato Artana Digital GmbH, con sede in Alstertwiete 3, 20099 Amburgo, Germania, come punto di contatto specifico per questa violazione. La società sta inoltre notificando le autorità di protezione dati competenti nei singoli paesi europei interessati.
L'identità degli attori di minaccia non è nota al momento. Il vettore di ingresso iniziale contro CEVA Logistics non è stato divulgato, e non emergono elementi nel dossier che confermino o escludano la presenza di ransomware nella compromissione. Il numero esatto di clienti interessati non è stato comunicato da Valve o CEVA.
Cosa fare adesso
- Trattare come sospetti tutti i messaggi — email, SMS o telefonate — che citano un ordine hardware Steam e richiedono azioni su consegne, pagamenti o verifiche account, anche se riportano correttamente il proprio indirizzo
- Non modificare password Steam o impostazioni account: Valve ha esplicitamente indicato che questa azione è superflua per questo incidente specifico
- Rifiutare qualsiasi richiesta di fornire password o codici Steam Guard da parte di soggetti che si presentano come supporto Steam o corrieri; Valve e il supporto ufficiale non li richiedono mai
- Verificare eventuali comunicazioni dubbie contattando direttamente Valve tramite i canali ufficiali del proprio account Steam, non tramite link o recapiti forniti nei messaggi sospetti
Il '90-day window' come architettura di rischio supply chain
L'incidente si inserisce in un pattern ricorrente nel settore hardware e retail: la compromissione di un logistics provider terzo esponde dati di fulfillment che il vendor principale non controlla direttamente. Le fonti del dossier citano contestualmente altri episodi recenti con dinamica analoga — Framework e Lidl sono menzionati come casi comparabili di breach logistici — suggerendo che il modello di attacco stia acquisendo frequenza sistemica nel panorama europeo.
La scelta di CEVA di limitare la retention a 90 giorni funziona qui da freno automatico sul danno potenziale, ma funziona anche da rivelatore: definisce esattamente chi è esposto e chi no, riducendo l'incertezza nella notifica. Il caso offre una lettura sulla governance dei dati nei contratti di fulfillment: il vendor terzo detiene informazioni strutturali per operare, e la durata di quella detenzione determina la durata del rischio residuo post-breach. Valve ha potuto circoscrivere la notifica grazie a questa politica documentata; in assenza di un parametro di retention formalizzato, l'ambito della compromissione sarebbe stato potenzialmente indeterminato.
Il dossier non specifica se tra Valve e CEVA Logistics siano in corso ripercussioni contrattuali o revisioni del modello di condivisione dati. Rimane inoltre da verificare se i dati esfiltrati siano già stati effettivamente utilizzati in campagne phishing attive, o se la fase attuale sia ancora di ricognizione e preparazione da parte degli attori di minaccia.
Domande frequenti
Devo cambiare la password Steam?
No. Valve ha esplicitamente dichiarato nell'email ai clienti che non è necessario modificare la password o le impostazioni dell'account. I dati compromessi non includono credenziali di autenticazione.
Quali prodotti hardware sono interessati?
Le fonti convergono su Steam Machine, Steam Controller e, secondo Tom's Hardware e GG.deals, anche Steam Deck. Il criterio comune è l'acquisto hardware fisico spedito in Europa tramite CEVA Logistics nell'arco degli ultimi approssimativi 90 giorni.
Perché Valve ha appreso dell'incidente con ritardo?
Valve ha ricevuto notifica da CEVA Logistics il 7 agosto 2026, sei giorni dopo la fine dell'attacco (1° agosto). Il dossier non specifica il motivo di questa latenza, che potrebbe dipendere dai tempi di rilevazione e conferma interna di CEVA.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/valve-notifies-steam-hardware-customers-of-a-data-breach/
- https://www.tomshardware.com/tech-industry/cyber-security/steam-hardware-distributor-hit-by-cyberattack-expect-fake-messages-valve-warns-europe-vendor-has-personal-information-and-hardware-purchase-details-stolen
- https://videocardz.com/newz/valve-warns-european-steam-hardware-buyers-after-ceva-cyberattack-shipping-data-likely-compromised
- https://www.digitalfoundry.net/news/2026/08/psa-steam-machine-and-steam-controller-customers-in-europe-hit-by-cyber-attack
- https://gg.deals/gaming-news/steam-account-data-leaked-in-cyberattack-exposing-users-personal-details
- https://wccftech.com/valve-steam-hardware-europe-ceva-cyberattack-data-leak/
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/tutorials/
- https://www.bleepingcomputer.com/download/
- https://deals.bleepingcomputer.com/