Valve waarschuwt Europese Steam Hardware-klanten voor mogelijk datalek
Gegevens van sommige Europese Steam Hardware-klanten zijn mogelijk gestolen bij een cyberaanval op Ceva Logistics. Daarvoor waarschuwt Valve, de eigenaar van het gameplatform. Ceva is verantwoordelijk voor de levering van Steam-hardware. Betaalgegevens en wachtwoorden zijn volgens het bedrijf niet uitgelekt.
Valve hoorde op 7 augustus dat gegevens van Steam-gebruikers waarschijnlijk waren buitgemaakt. Ceva bewaart informatie over bestellingen tot 90 dagen nadat die zijn afgerond. Daarom waarschuwt Valve alle klanten die in die periode een aankoop hebben gedaan. Dat blijkt uit een e-mail die door Tweakers is ingezien.
Het gaat specifiek om klanten die fysieke apparaten van Valve hebben gekocht. Denk daarbij aan de Steam Deck, Steam Machine of Steam Controller. Klanten die alleen games hebben gekocht via het gameplatform zijn niet getroffen.
Ceva Logistics krijgt van Valve de gegevens die nodig zijn om bestelde hardware in Europa te bezorgen. Het gaat om namen, adressen, telefoonnummers en e-mailadressen die aan een Steam-account zijn gekoppeld. Ook het type en de prijs van bestelde producten worden gedeeld.
Alertheid verzocht
Het bedrijf adviseert klanten extra alert te zijn voor phishing. Daarbij proberen criminelen mensen met bijvoorbeeld nepberichten te verleiden om persoonlijke gegevens af te staan of op een schadelijke link te klikken.
Volgens Valve heeft Ceva geen toegang tot andere gevoelige accountinformatie, zoals betaalgegevens, wachtwoorden of Steam Guard-codes. Die codes worden gebruikt als extra controle tijdens het inloggen. Getroffen klanten hoeven daarom hun wachtwoord of accountinstellingen niet te wijzigen.
Ook veel andere bedrijven getroffen
Valve heeft Ceva gevraagd welke gegevens precies zijn gestolen en hoe dat kon gebeuren. Ook brengt het bedrijf de relevante autoriteiten in de getroffen landen op de hoogte. Ceva heeft de betrokken systemen volgens Valve geïsoleerd en offline gehaald. Daarnaast heeft de logistieke dienstverlener externe beveiligingsonderzoekers ingeschakeld.
De cyberaanval op Ceva vond plaats tussen 29 juli en 1 augustus. Eerder bleek al dat ook klantgegevens van de Bijenkorf en bol.com zijn getroffen. Kort daarna zeiden ook ING in Nederland (waar klanten punten sparen voor fysieke cadeaus, red.), Ajax en brillenwinkel Ace & Tate dat er mogelijk klantgegevens zijn buitgemaakt. Er zijn voorlopig nog geen klantgegevens verschenen op het dark web.