Vous avez commandé une Steam Machine ou un Steam Deck ? Vos données ont été piratées

L’un des fournisseurs de Valve a été victime d’un piratage massif en Europe. Les données des utilisateurs comme le nom, l’adresse, le numéro de téléphone peuvent être exposées.

prix steam machine
© Valve

Valve a informé ses clients européens par e-mail qu’une cyberattaque avait visé CEVA Logistics, le prestataire chargé de la livraison du matériel Steam en Europe, entre le 29 juillet et le 1er août 2026. L’information a d’abord circulé sur le forum ResetEra avant d’être confirmée. Valve indique avoir appris le 7 août que des données clients avaient vraisemblablement été compromises lors de cet incident.

Quelles données ont été exposées ?

Les données auxquelles les attaquants ont probablement eu accès correspondent aux informations de livraison transmises à CEVA dans le cadre des commandes de matériel : nom complet, adresse postale, code postal, ville, pays, numéro de téléphone, adresse e-mail associée au compte Steam, ainsi que le type et le prix du produit commandé.

Valve précise que les données liées aux comptes Steam n’ont pas été touchées. CEVA ne détenait pas les coordonnées bancaires, les mots de passe Steam, les codes Steam Guard ni aucune autre information relative aux comptes. Seuls les clients ayant passé une commande de matériel au cours des 90 derniers jours environ sont concernés, cette durée correspondant à la fenêtre de conservation des données appliquée par CEVA.

Des risques de phishing à anticiper

Valve appelle les personnes concernées à la vigilance face à d’éventuelles tentatives de phishing par e-mail, SMS ou téléphone. Ces tentatives pourraient s’appuyer sur les informations volées, comme l’adresse du destinataire, pour paraître crédibles, et inciter les victimes à payer des frais de livraison ou de douane fictifs, ou encore à se connecter à un faux site pour « vérifier » leur commande.

steam
© Valve

L’entreprise précise que les clients n’ont pas besoin de modifier leur mot de passe ni de toucher à leurs paramètres de compte, les identifiants de connexion n’ayant pas été compromis.

Valve a par ailleurs rappelé plusieurs points de sécurité permanents : le support Steam ne fonctionne que via help.steampowered.com, jamais par e-mail, Steam Chat ou Discord. Les pages Steam légitimes se limitent aux domaines store.steampowered.com, www.steampowered.com, steamcommunity.com et help.steampowered.com, qu’il vaut mieux saisir manuellement plutôt que de cliquer sur un lien. Enfin, ni le support Steam ni les transporteurs ne demandent jamais un mot de passe ou un code Steam Guard.

La réponse en cours

Valve indique qu’elle demande à CEVA un bilan complet de l’étendue et des modalités de l’attaque, et qu’elle est en train de notifier les autorités de protection des données dans l’ensemble des pays concernés.

De son côté, CEVA aurait isolé et mis hors ligne les systèmes compromis, et fait appel à des enquêteurs externes pour l’aider dans sa réponse à l’incident.