Fuite Steam : un prestataire expose des données de livraison
Valve a averti des clients européens de Steam après une cyberattaque chez CEVA Logistics, son prestataire d'expédition de matériel. Les données de livraison et les détails de certaines commandes ont probablement été compromis. Les mots de passe, codes Steam Guard et moyens de paiement ne sont pas concernés selon Valve.
Ce n'est pas Steam qui a été attaqué directement
L'alerte concerne les personnes ayant commandé du matériel physique Steam en Europe, par exemple une Steam Deck, une Steam Machine ou un accessoire. Valve explique avoir appris le 7 août qu'une cyberattaque avait visé CEVA Logistics, l'entreprise qui expédie une partie de ces commandes. L'intrusion se serait déroulée entre le 29 juillet et le 1er août.
La nuance est importante. Les serveurs et les comptes Steam ne sont pas présentés comme compromis. Le problème se situe chez un sous-traitant qui détenait les informations nécessaires à la livraison. C'est pourtant suffisant pour exposer les clients concernés à des messages frauduleux très crédibles.
Valve a contacté les personnes dont les commandes permettent de penser qu'elles pourraient être touchées. CEVA conserve les données de livraison pendant une durée pouvant aller jusqu'à 90 jours après une commande. La période précise des commandes concernées n'a toutefois pas été rendue publique.
Nom, adresse et détails de commande dans les données concernées
Selon la notification relayée par plusieurs sources, les informations qui ont probablement été compromises comprennent le nom, l'adresse postale complète, le pays, le numéro de téléphone et l'adresse e-mail associée au compte Steam. Le type de matériel commandé ainsi que son prix peuvent aussi être concernés.
Ce n'est pas une simple liste d'adresses e-mail. Un escroc qui connaît votre nom, votre domicile et le produit que vous venez d'acheter peut construire un faux message qui paraît cohérent. Il peut se faire passer pour Steam, CEVA ou un transporteur et évoquer précisément une livraison attendue.
Valve indique en revanche que CEVA n'a pas accès aux mots de passe Steam, aux codes Steam Guard, aux informations de paiement ni aux données bancaires. Les achats numériques et les autres informations de compte ne relèvent pas non plus des données détenues par le logisticien.
Le risque immédiat est le faux problème de livraison
Après ce type de fuite, la deuxième attaque peut arriver par SMS, par e-mail ou par téléphone. Le scénario le plus probable consiste à annoncer un colis bloqué, des frais de livraison ou de douane, une adresse à confirmer, ou un lien de suivi à ouvrir. La présence de vraies données de commande rend ce discours plus convaincant qu'une arnaque ordinaire.
Valve appelle les clients concernés à considérer comme frauduleuse toute communication inattendue relative à leur commande. Le message relayé par 20 Minutes est sans ambiguïté : « Considérez tous ces messages comme faux ». L'entreprise précise aussi que les problèmes de compte doivent passer par Steam Support, et non par un contact imprévu sur Steam Chat ou Discord.
Le bon réflexe n'est donc pas de répondre, même pour contester ou demander une explication. Ouvrez vous-même Steam ou le site officiel du transporteur à partir de votre navigateur, puis vérifiez l'état d'une commande depuis cet espace. Un lien reçu dans un message ne doit pas servir à vérifier une livraison ou à régler des frais.
Changer son mot de passe ne répond pas à cette fuite
La réaction automatique serait de modifier le mot de passe Steam. Dans ce cas précis, Valve indique que les mots de passe et les codes Steam Guard ne faisaient pas partie des données accessibles à CEVA. Changer son mot de passe ne traite donc pas le risque principal décrit par l'entreprise.
En revanche, un faux e-mail de réinitialisation peut tenter de vous faire donner ce mot de passe sur un site imité. C'est pourquoi il faut se connecter à Steam en passant par l'application ou l'adresse saisie directement, jamais par le bouton d'un e-mail ou d'un SMS. Un transporteur n'a pas besoin de votre code Steam Guard pour livrer un colis.
Cette affaire rappelle une réalité peu visible : une commande en ligne transmet des données à plusieurs intervenants. Votre compte peut rester protégé chez le marchand alors que vos coordonnées de livraison circulent chez un prestataire. La vigilance doit donc porter sur la demande reçue, pas seulement sur la sécurité de votre mot de passe.
Ce que nous ne pouvons pas vérifier
Valve confirme avoir averti des clients potentiellement concernés et décrit des informations probablement compromises. En revanche, le nombre total de clients Steam touchés, le nombre de pays concernés et le volume réellement exfiltré ne sont pas publics. Nous ne savons pas non plus comment les attaquants sont entrés chez CEVA Logistics ni si les données ont déjà été utilisées de façon frauduleuse.
Les sources indiquent que CEVA a isolé les systèmes affectés, les a mis hors ligne et a mandaté des enquêteurs externes. L'enquête est donc toujours en cours. Toute affirmation sur l'ampleur finale de la fuite ou sur l'identité des attaquants serait prématurée.
Le déroulé
- Du 29 juillet au 1er août 2026 · Cyberattaque contre CEVA Logistics, selon la notification Valve relayée par les sources consultées.
- 7 août 2026 · Valve indique avoir été informé que des informations confidentielles de clients pouvaient avoir été compromises.
- Août 2026 · Valve prévient les clients européens potentiellement concernés et les autorités de protection des données sont en cours de notification selon l'entreprise.
Ce qu'il faut faire
- Ignorez les messages inattendus sur une commande Steam. Même s'ils citent un vrai produit ou votre adresse, vérifiez depuis Steam ou le site du transporteur ouvert par vous-même.
- Ne donnez jamais votre code Steam Guard. Un transporteur n'en a pas besoin pour livrer un colis, et Steam Support ne demande pas votre mot de passe par contact imprévu.
- Ne changez pas votre mot de passe par réflexe depuis un lien reçu. Les mots de passe ne sont pas concernés selon Valve, mais un faux message peut chercher à vous les dérober.
Sources : 20 Minutes ↗ · 01net ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.