
Valve îi avertizează pe utilizatorii Steam în legătură cu o breşă de securitate produsă la partenerul european responsabil cu distribuţia consolelor Steam Deck şi a recent lansatei Steam Machine.
Vestea bună este că jocurile din biblioteca Steam şi datele financiare asociate conturilor par să fie în siguranţă. Totuşi, utilizatorii care au comandat recent produse hardware Valve ar trebui să fie atenţi la eventuale tentative de fraudă şi să verifice, dacă este cazul, setările de securitate ale cardului folosit pentru achiziţie.
Valve a început deja să trimită e-mailuri clienţilor care au cumpărat produse hardware, informându-i că CEVA Logistics, partenerul său de distribuţie pentru Europa, a fost ţinta unui atac cibernetic desfăşurat între 29 iulie şi 1 august.
Compania de logistică investighează în continuare amploarea incidentului, însă Valve a fost informată încă din 7 august că datele unor clienţi ar putea fi compromise în urma atacului.
Potrivit Valve, CEVA Logistics avea acces doar la informaţiile necesare pentru procesarea şi livrarea comenzilor hardware în Europa. Din primele informaţii, atacatorii ar fi reuşit să extragă o parte dintre aceste date.
Printre informaţiile potenţial compromise se numără:
Chiar dacă aceste informaţii nu permit accesul direct la contul Steam sau la datele bancare, combinaţia lor poate fi suficientă pentru a facilita alte tipuri de atacuri, în special tentative de phishing şi inginerie socială.
De exemplu, un atacator care deţine numele, adresa, numărul de telefon şi informaţii despre un produs comandat poate construi mesaje extrem de convingătoare, pretinzând că reprezintă Valve, compania de curierat sau banca utilizatorului.
Riscul devine şi mai mare în cazul în care datele ajung ulterior să fie comercializate pe pieţe clandestine.
CEVA Logistics păstrează datele clienţilor timp de până la 90 de zile după atribuirea unei comenzi. Prin urmare, incidentul ar putea afecta în principal persoanele care au plasat comenzi hardware în cele trei luni care au precedat breşa.
Valve subliniază însă că nu toate datele asociate unui client Steam au fost accesibile partenerului de distribuţie.
Informaţiile de plată, datele contului Steam, parolele, codurile de autentificare şi alte informaţii sensibile nu sunt stocate de CEVA Logistics şi, prin urmare, nu ar fi fost expuse în cadrul acestui incident.
Valve precizează că utilizatorii afectaţi nu trebuie să îşi schimbe parolele conturilor Steam, deoarece datele de autentificare nu au făcut parte din informaţiile accesibile CEVA.
Totuşi, utilizatorii care au primit produse hardware în perioada vizată ar trebui să fie deosebit de atenţi la mesajele şi apelurile primite în perioada următoare.
Orice solicitare nesolicitată care pretinde că provine de la Valve, CEVA Logistics, un curier sau o instituţie financiară şi care cere date personale, coduri de autentificare, acces la cont sau informaţii bancare trebuie tratată cu suspiciune.
În cazul unor solicitări neobişnuite, cel mai sigur este ca utilizatorii să contacteze direct compania sau banca folosind datele oficiale de contact, fără să utilizeze numerele de telefon, linkurile sau adresele furnizate în mesajul primit.
