- CEVA Logistics, firma zajmująca się dystrybucją sprzętu Steam w Europie, padła ofiarą cyberataku w okresie od 29 lipca do 1 sierpnia 2026 r.
- Wśród ujawnionych danych znajdują się imię i nazwisko, adres, numer telefonu, adres e-mail i szczegóły zamówienia, ale nie hasła ani informacje dotyczące płatności.
- Firma Valve zaleca zachowanie szczególnej ostrożności w przypadku wiadomości phishingowych zawierających prawdziwe szczegóły zamówienia.
- Trwa dochodzenie, a CEVA odizolowała zagrożone systemy, współpracując jednocześnie z organami ochrony danych.

Nabywcy sprzętu Steam w Europie są w stanie gotowości po tym, jak Valve powiadomiło swoich klientów o cyberataku, którego ofiarą padła firma CEVA Logistics, odpowiedzialna za dystrybucję produktów takich jak Steam Deck, Steam Machine i Steam Controller na kontynencie. Incydent, który miał miejsce między 29 lipca a 1 sierpnia 2026 roku, mógł doprowadzić do ujawnienia danych osobowych użytkowników, którzy złożyli zamówienia w ostatnich miesiącach. Firma potwierdziła, że wykradzione dane obejmują imię i nazwisko, adres, numer telefonu i szczegóły zamówienia , ale zapewniła osoby, których dane dotyczą, że hasła i dane dotyczące płatności nie są zagrożone.
Firma Valve dowiedziała się o potencjalnym naruszeniu danych 7 sierpnia i od tego czasu pracuje nad ustaleniem dokładnej skali problemu. Firma wysłała e-maile do potencjalnie poszkodowanych klientów, ostrzegając ich, że ich dane mogły zostać naruszone. Głównym zaleceniem jest zachowanie czujności przed próbami phishingu, które wykorzystują prawdziwe dane zamówień, aby sprawiać wrażenie legalnych , ponieważ cyberprzestępcy mogą podszywać się pod Steam, Valve lub firmy spedycyjne, aby uzyskać więcej informacji lub pieniądze od ofiar.
Jakie dane zostały naruszone?
Informacje przetwarzane przez CEVA Logistics w celu zarządzania przesyłkami sprzętu obejmują dane osobowe i kontaktowe podawane przez klientów podczas zakupów. Zgodnie z oświadczeniem Valve, cyberprzestępcy mogli uzyskać dostęp do pełnych imion i nazwisk, adresów pocztowych (wraz z kodem pocztowym i miastem), kraju, numerów telefonów, adresów e-mail powiązanych z kontami Steam, a także do rodzaju zakupionego produktu i jego ceny. CEVA przechowuje te dane do 90 dni , co oznacza, że zamówienia złożone od końca kwietnia 2026 roku mogą być objęte ryzykiem.
Należy pamiętać, że nie wszyscy użytkownicy Steama są dotknięci tym incydentem. Wyciek dotyczy tylko tych, którzy zakupili fizyczny sprzęt w sklepie Steam w Europie , a nie tych, którzy posiadają konto tylko do grania lub kupowania gier cyfrowych. Valve jasno wyraziło się w tej kwestii: jeśli nie kupiłeś ostatnio Steam Deck, Steam Machine lub Steam Controllera, nie masz powodu do obaw przed tym konkretnym atakiem.
Dobra wiadomość, pośród złych, jest taka, że CEVA Logistics nie ma dostępu do poufnych informacji o koncie Steam. Hasła, dane płatności i kody Steam Guard nie zostały naruszone , więc nie ma potrzeby zmiany hasła ani modyfikacji ustawień bezpieczeństwa konta. Valve potwierdziło, że dane te nie znajdowały się w posiadaniu firmy logistycznej, co znacznie zmniejsza ryzyko nieautoryzowanego dostępu do kont użytkowników.
Ryzyko phishingu i powiązanych oszustw
Głównym zagrożeniem związanym z tym wyciekiem nie jest bezpośredni dostęp do kont Steam, ale sposób, w jaki cyberprzestępcy mogliby wykorzystać uzyskane dane osobowe. Atakujący mogliby wysyłać fałszywe e-maile, SMS-y lub połączenia telefoniczne, w których podawaliby zamówienie sprzętu i powoływali się na adres użytkownika, aby sprawiać wrażenie osoby wiarygodnej . Oszustwa te mogą wymagać potwierdzenia dostawy, uiszczenia rzekomej opłaty celnej lub za ponowną wysyłkę, a nawet prosić użytkownika o zalogowanie się na fałszywej stronie internetowej w celu „zweryfikowania” zamówienia.
Valve wyjaśniło, że jego zespół wsparcia nigdy nie kontaktuje się z użytkownikami za pośrednictwem poczty elektronicznej, czatu Steam, Discorda ani innych platform zewnętrznych. Jedynym oficjalnym kanałem komunikacji jest Centrum Pomocy Steam i w żadnym wypadku nie będzie wymagane podanie hasła ani kodu Steam Guard. Użytkownicy powinni zachować ostrożność w przypadku wiadomości z prośbą o podanie danych osobowych lub danych uwierzytelniających, nawet jeśli wydają się pochodzić z wiarygodnego źródła.
Firma przypomniała również użytkownikom, że jedynymi legalnymi stronami logowania Steam są steampowered.com, steamcommunity.com i help.steampowered.com. Zaleca się ręczne wpisanie adresu w przeglądarce zamiast klikania w linki otrzymane e-mailem lub w wiadomościach , ponieważ cyberprzestępcy często tworzą fałszywe strony, które idealnie imitują oficjalną wersję, aby oszukać ofiary.
Wpływ wykraczający poza zawór
CEVA Logistics to duża firma, będąca spółką zależną francuskiego koncernu żeglugowego CMA CGM, jednego z największych na świecie. Osiem jej europejskich zakładów zostało dotkniętych tym atakiem , a jego skutki wykraczają poza Valve: według TechCrunch dane klientów innych firm, takich jak Bol, De Bijenkorf, Ajax, ING i Ace & Tate, również zostały naruszone. To sprawia, że incydent stanowi poważne zagrożenie dla bezpieczeństwa danych w całej Europie.
W Hiszpanii, zgodnie z ogólnym rozporządzeniem o ochronie danych (RODO), o incydencie należy powiadomić Hiszpańską Agencję Ochrony Danych (AEPD). CMA CGM może zostać ukarana grzywną w wysokości do 4% rocznych przychodów, jeśli zostanie stwierdzone naruszenie zasad zarządzania danymi . Kara może wynieść setki milionów euro, biorąc pod uwagę przychody firmy, które w 2025 roku przekroczyły 18.300 miliarda dolarów.
Na chwilę obecną nie ma oficjalnego potwierdzenia, że hiszpańscy sprzedawcy detaliczni, tacy jak PcComponentes, El Corte Inglés czy MediaMarkt, zostali bezpośrednio dotknięci tym incydentem. Śledztwo jest w toku, a Valve naciska na CEVA, aby ujawniła pełny zakres i sposób kradzieży danych . Firma logistyczna odizolowała dotknięte systemy, odłączyła je i zatrudniła zewnętrznych śledczych, aby wyjaśnić, co się stało i wzmocnić bezpieczeństwo.
Zalecenia dla osób dotkniętych
Jeśli otrzymałeś powiadomienie od Valve, zalecamy zachowanie szczególnej ostrożności w ciągu najbliższych kilku tygodni. Uważaj na wszelkie nieoczekiwane wiadomości, które wspominają o zamówieniu sprzętu, nawet jeśli zawierają dane osobowe, takie jak adres lub zakupiony produkt . Cyberprzestępcy mają dostęp do tych informacji i wykorzystują je, aby ich oszustwa wydawały się bardziej wiarygodne.
Kluczowe jest, aby nie udostępniać haseł, kodów weryfikacyjnych ani danych płatności nikomu, kto kontaktuje się z Tobą telefonicznie, mailowo lub przez komunikator. Ani Steam, ani Valve, ani firmy oferujące komunikatory nigdy nie będą prosić o tego typu informacje za pośrednictwem tych kanałów . W razie wątpliwości co do autentyczności wiadomości, skontaktuj się bezpośrednio z pomocą techniczną Steam za pośrednictwem ich oficjalnej strony internetowej i zweryfikuj informacje przed podjęciem jakichkolwiek działań.
Zaleca się również okresowe sprawdzanie aktywności na koncie bankowym związanej z zakupami, nawet jeśli dane dotyczące płatności nie zostały bezpośrednio naruszone. Zapobieganie i dbałość o szczegóły to najlepsze narzędzia, aby uniknąć padnięcia ofiarą tego typu oszustw , które wykorzystują zaufanie użytkowników i znajomość prawdziwych danych, aby skuteczniej oszukiwać.
Na koniec należy pamiętać, że Valve współpracuje z organami ochrony danych w krajach dotkniętych atakiem i że dochodzenie jest w toku. Firma oświadczyła, że poinformuje użytkowników, jeśli pojawią się jakiekolwiek nowe istotne informacje na temat zakresu ataku . W międzyczasie zaleca się zachowanie spokoju, czujność na potencjalne próby oszustwa i zawsze weryfikowanie autentyczności wszelkiej korespondencji związanej z zakupem sprzętu.
Ten incydent podkreśla wagę bezpieczeństwa łańcucha dostaw i konieczność wdrożenia przez firmy logistyczne solidnych środków ochrony danych. Chociaż wyciek danych osobowych w ręce osób trzecich zawsze wiąże się z ryzykiem, w tym konkretnym przypadku najbardziej wrażliwe dane są bezpieczne . Użytkownicy, których to dotyczy, powinni zachować czujność, ale nie panikować: przy zachowaniu odpowiednich środków ostrożności ryzyko poważnych konsekwencji jest ograniczone.



