Valve sta contattando alcuni clienti europei che hanno acquistato Steam Deck, Steam Machine o Steam Controller per informarli che i loro dati personali potrebbero essere stati sottratti durante un attacco informatico. La violazione non ha colpito direttamente la piattaforma, ma CEVA Logistics, l’azienda incaricata di spedire l’hardware Steam in Europa.
Le prime segnalazioni dell’avviso inviato da Valve sono comparse su Reddit. Secondo quanto comunicato agli utenti, l’attacco informatico sarebbe avvenuto tra il 29 luglio e il 1° agosto, mentre Valve sarebbe stata informata il 7 agosto della probabile compromissione di alcune informazioni appartenenti ai propri clienti.
CEVA Logistics conserva i dati necessari per effettuare le consegne fino a 90 giorni dopo l’ordine. Di conseguenza, potrebbero essere coinvolte le persone che hanno acquistato un dispositivo Steam negli ultimi tre mesi. Le indagini sono ancora in corso e non è stato stabilito il numero complessivo degli utenti interessati.
Le informazioni potenzialmente sottratte comprendono:
- Nome del cliente
- Indirizzo, codice postale, città e Paese
- Numero di telefono
- Indirizzo email associato all’account Steam
- Prodotto ordinato e prezzo complessivo
Attenzione ai falsi messaggi sulle consegne
Valve ha precisato che CEVA Logistics non possiede le password degli account, le informazioni di pagamento o i codici Steam Guard. Questi elementi non sarebbero quindi stati compromessi e, secondo la società, non è necessario modificare la password o intervenire sulle impostazioni del proprio profilo.
Il principale pericolo riguarda invece i possibili tentativi di truffa costruiti utilizzando i dati sottratti. Gli utenti coinvolti potrebbero ricevere false email, SMS o telefonate apparentemente provenienti da Steam, Valve o da un corriere, contenenti riferimenti precisi al prodotto acquistato e all’indirizzo di consegna.
I truffatori potrebbero chiedere di confermare una spedizione, pagare una piccola somma per la dogana o una nuova consegna, oppure accedere a un sito per verificare l’ordine. Valve invita a considerare false tutte le comunicazioni di questo tipo, anche quando riportano informazioni personali corrette per sembrare credibili.
CEVA avrebbe già isolato e disattivato i sistemi coinvolti, affidando l’analisi dell’incidente a investigatori esterni. Valve continua intanto a chiedere chiarimenti sulla quantità esatta di dati sottratti e sulle modalità dell’attacco.











