Ciberataque a CEVA Logistics compromete datos de compradores de hardware de Steam en Europa

Última actualización: agosto 11, 2026
  • CEVA Logistics, empresa de distribución de hardware de Steam en Europa, sufrió un ciberataque entre el 29 de julio y el 1 de agosto de 2026.
  • Los datos expuestos incluyen nombre, dirección, teléfono, email y detalles del pedido, pero no contraseñas ni información de pago.
  • Valve recomienda extremar la precaución ante posibles mensajes de phishing que citen datos reales del pedido.
  • La investigación sigue en curso y CEVA ha aislado los sistemas afectados mientras trabaja con autoridades de protección de datos.

Ciberataque hardware Steam

Los compradores de hardware de Steam en Europa están en alerta después de que Valve notificara a sus clientes sobre un ciberataque sufrido por CEVA Logistics, la empresa encargada de distribuir productos como Steam Deck, Steam Machine y Steam Controller en el continente. El incidente, que tuvo lugar entre el 29 de julio y el 1 de agosto de 2026, podría haber expuesto información personal de los usuarios que realizaron pedidos en los últimos meses. La compañía ha confirmado que los datos comprometidos incluyen nombre, dirección, teléfono y detalles del pedido, aunque ha querido tranquilizar a los afectados asegurando que las contraseñas y los datos de pago no están en riesgo.

Valve se enteró de la posible filtración el 7 de agosto y desde entonces ha estado trabajando para determinar el alcance exacto del problema. La empresa ha enviado correos electrónicos a los clientes potencialmente afectados, advirtiéndoles de que su información podría haber sido comprometida. La recomendación principal es estar atentos a posibles intentos de phishing que utilicen datos reales del pedido para parecer legítimos, ya que los ciberdelincuentes podrían hacerse pasar por Steam, Valve o empresas de mensajería para obtener más información o dinero de las víctimas.

Qué datos se han visto comprometidos

Filtración datos Steam Deck

La información que CEVA Logistics maneja para gestionar los envíos de hardware incluye datos personales y de contacto que los clientes proporcionan al realizar sus compras. Según el comunicado de Valve, los ciberatacantes podrían haber accedido a nombre completo, dirección postal con código postal y ciudad, país, número de teléfono, correo electrónico asociado a la cuenta de Steam, así como el tipo de producto adquirido y su precio. CEVA retiene estos datos durante un máximo de 90 días, lo que significa que los pedidos realizados desde finales de abril de 2026 podrían estar dentro de la ventana de riesgo.

  Artículos y análisis de dispositivos de realidad virtual y aumentada

Es importante destacar que no todos los usuarios de Steam se ven afectados por este incidente. La filtración solo afecta a aquellos que compraron hardware físico a través de la tienda de Steam en Europa, no a quienes simplemente tienen una cuenta para jugar o comprar juegos digitales. Valve ha sido clara al respecto: si no has adquirido una Steam Deck, Steam Machine o Steam Controller recientemente, no tienes motivos para preocuparte por este ataque concreto.

La buena noticia, dentro de lo malo, es que CEVA Logistics no tiene acceso a información sensible de las cuentas de Steam. Las contraseñas, los datos de pago y los códigos de Steam Guard no se han visto comprometidos, por lo que no es necesario cambiar la contraseña ni modificar la configuración de seguridad de la cuenta. Valve ha confirmado que estos datos no estaban en manos de la empresa de logística, lo que reduce significativamente el riesgo de acceso no autorizado a las cuentas de los usuarios.

Riesgo de phishing y estafas relacionadas

Phishing Steam hardware

El principal peligro de esta filtración no es el acceso directo a las cuentas de Steam, sino el uso que los ciberdelincuentes puedan hacer de los datos personales obtenidos. Los atacantes podrían enviar mensajes falsos por correo electrónico, SMS o llamadas telefónicas mencionando el pedido de hardware y citando la dirección del usuario para parecer legítimos. Estas estafas podrían solicitar la confirmación de una entrega, el pago de una supuesta tasa de aduana o de reenvío, o incluso pedir que se inicie sesión en un sitio web fraudulento para «verificar» el pedido.

Valve ha querido dejar claro que su equipo de soporte nunca contacta a los usuarios por correo electrónico, chat de Steam, Discord u otras plataformas externas. La única vía oficial de comunicación es a través de la página de ayuda de Steam, y bajo ninguna circunstancia se solicitará la contraseña o un código de Steam Guard. Los usuarios deben desconfiar de cualquier mensaje que pida información personal o credenciales, incluso si parece provenir de una fuente legítima.

  Web descentralizada e infraestructura propia: del servidor casero a Web3

La compañía también ha recordado que las únicas páginas auténticas para iniciar sesión en Steam son steampowered.com, steamcommunity.com y help.steampowered.com. Es recomendable teclear la dirección manualmente en el navegador en lugar de hacer clic en enlaces recibidos por correo o mensajería, ya que los ciberdelincuentes suelen crear páginas falsas que imitan perfectamente el diseño oficial para engañar a las víctimas.

Impacto más allá de Valve

CEVA Logistics ciberataque

CEVA Logistics es una empresa de gran envergadura, filial del grupo naviero francés CMA CGM, uno de los más grandes del mundo. Ocho de sus instalaciones europeas se vieron afectadas por este ataque, y el impacto va más allá de Valve: otras empresas como Bol, De Bijenkorf, Ajax, ING y Ace & Tate también han visto comprometidos los datos de sus clientes, según informa TechCrunch. Esto convierte el incidente en un problema de seguridad de datos a gran escala en el continente europeo.

En España, la Agencia Española de Protección de Datos (AEPD) debería recibir notificación del incidente conforme al Reglamento General de Protección de Datos (RGPD). CMA CGM podría enfrentarse a multas de hasta el 4% de sus ingresos anuales si se determina que hubo incumplimiento en la gestión de los datos, una sanción que podría ascender a cientos de millones de euros dada la facturación de la compañía, que superó los 18.300 millones de dólares en 2025.

De momento, no hay confirmación oficial de que distribuidores españoles como PcComponentes, El Corte Inglés o MediaMarkt se hayan visto afectados directamente por este incidente. La investigación sigue en curso y Valve está presionando a CEVA para obtener el alcance completo de lo que fue tomado y cómo. La empresa de logística ha aislado los sistemas afectados, los ha desconectado y ha contratado a investigadores externos para esclarecer lo sucedido y reforzar su seguridad.

Recomendaciones para los afectados

Protección datos Steam

Si has recibido la notificación de Valve, lo más prudente es extremar la precaución durante las próximas semanas. Desconfía de cualquier mensaje inesperado que mencione tu pedido de hardware, incluso si incluye datos personales como tu dirección o el producto comprado. Los ciberdelincuentes tienen acceso a esta información y la utilizarán para hacer que sus estafas parezcan más creíbles.

  Cómo instalar Linux en PS5 para convertirla en un PC Gaming y jugar a Steam

Es fundamental no compartir contraseñas, códigos de verificación o información de pago con nadie que contacte por teléfono, correo o mensajería. Ni Steam, ni Valve, ni las empresas de mensajería solicitarán este tipo de datos por estos canales. Si tienes dudas sobre la legitimidad de un mensaje, contacta directamente con el Soporte de Steam a través de su página oficial y verifica la información antes de actuar.

También es recomendable revisar periódicamente los movimientos de las cuentas bancarias asociadas a las compras, aunque no se haya comprometido la información de pago directamente. La prevención y la atención a los detalles son las mejores herramientas para evitar caer en este tipo de estafas, que aprovechan la confianza de los usuarios y el conocimiento de datos reales para engañar de forma más efectiva.

Por último, hay que recordar que Valve está trabajando con las autoridades de protección de datos de los países afectados y que la investigación continúa en curso. La compañía ha asegurado que informará a los usuarios si se descubre nueva información relevante sobre el alcance del ataque. Mientras tanto, la recomendación general es mantener la calma, estar atentos a posibles intentos de fraude y verificar siempre la autenticidad de cualquier comunicación relacionada con compras de hardware.

Este incidente pone de manifiesto la importancia de la seguridad en la cadena de suministro y la necesidad de que las empresas de logística implementen medidas robustas de protección de datos. La filtración de información personal en manos de terceros siempre conlleva riesgos, pero en este caso concreto los datos más sensibles están a salvo. Los usuarios afectados deben estar vigilantes, pero no entrar en pánico: con las precauciones adecuadas, el riesgo de sufrir consecuencias graves es limitado.