Une intrusion informatique chez CEVA Logistics, chargé d’expédier le matériel Steam en Europe, a entraîné la compromission de données personnelles de clients de Valve. L’incident, survenu entre le 29 juillet et le 1er août 2026, illustre une nouvelle fois l’exposition des entreprises aux failles de leurs prestataires.

Valve a commencé à prévenir certains de ses clients européens après avoir été informé, le 7 août 2026, d’une cyberattaque ayant touché CEVA Logistics. Cette filiale de CMA CGM assure notamment l’expédition en Europe des équipements physiques commercialisés par Steam. Selon les informations communiquées aux utilisateurs concernés, l’intrusion s’est produite entre le 29 juillet et le 1er août. Les serveurs de Valve et la plateforme Steam n’auraient pas été directement compromis : l’attaque concerne les systèmes du prestataire auquel certaines informations nécessaires aux livraisons étaient transmises.

Noms, adresses et informations de commande compromises

Les données potentiellement accessibles aux attaquants comprennent le nom et prénom des clients, leur adresse postale, leur pays, leur numéro de téléphone, l’adresse électronique associée au compte Steam ainsi que des informations relatives au matériel commandé et à son prix. Les données bancaires, mots de passe et codes Steam Guard ne feraient en revanche pas partie des informations compromises, CEVA Logistics n’y ayant pas accès. Valve a choisi d’alerter largement les acheteurs susceptibles d’être concernés, son prestataire pouvant conserver certaines données de livraison pendant une période allant jusqu’à 90 jours.

Un risque accru de phishing ciblant les clients Steam

Si les informations dérobées ne permettent pas directement de prendre le contrôle d’un compte Steam, leur combinaison peut faciliter des campagnes de phishing particulièrement crédibles. Un attaquant pourrait par exemple reprendre le nom d’un produit réellement acheté, l’identité du client ou son adresse pour simuler un problème de livraison ou réclamer de faux frais supplémentaires. Dans ses recommandations officielles de sécurité, Steam appelle notamment ses utilisateurs à se méfier des sollicitations non demandées prétendant provenir de son support et à vérifier les sites sur lesquels ils saisissent leurs identifiants. L’incident dépasse par ailleurs le seul écosystème Steam : plusieurs entreprises clientes de CEVA Logistics en Europe ont également signalé une possible exposition de données après la cyberattaque.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.