À la une
Steam Machine : le transporteur de Valve se fait pirater, vos données de livraison sont peut-être dans la nature
Une cyberattaque visant CEVA Logistics, le partenaire chargé d’expédier le matériel Steam en Europe, a compromis des données personnelles de clients Valve. Noms, adresses, numéros de téléphone et détails de commandes ont potentiellement terminé entre de mauvaises mains. Les mots de passe Steam et données bancaires, eux, ne seraient pas concernés. Mais préparez-vous à recevoir du phishing particulièrement crédible.
Vous avez commandé une Steam Machine, un Steam Controller ou plus généralement du matériel Valve récemment en Europe ?
Mauvaise nouvelle : votre livreur a peut-être livré autre chose que votre colis.
CEVA Logistics, l’un des partenaires logistiques utilisés par Valve pour distribuer son matériel en Europe, a été victime d’une cyberattaque entre le 29 juillet et le 1er août 2026. Valve explique avoir appris le 7 août que certaines informations concernant ses clients avaient probablement été compromises.
Et pour une fois, le problème ne vient pas d’un mot de passe Steam en azerty123, d’un skin Counter-Strike douteux ou d’un gamin qui vous contacte sur Discord en prétendant travailler pour Valve.
Le problème se situe beaucoup plus loin dans la chaîne : chez le transporteur.
CEVA Logistics piraté, Valve pris dans les cartons
CEVA Logistics n’est pas exactement le petit transporteur du coin avec trois camionnettes et un hangar derrière la zone commerciale.
Le groupe gère plus d’un millier d’entrepôts à travers le monde et travaille pour de nombreuses entreprises. La cyberattaque aurait perturbé au moins huit entrepôts européens, avec des conséquences allant au-delà de Valve puisque plusieurs autres entreprises utilisant CEVA ont également commencé à prévenir leurs clients.
Valve fait partie des sociétés touchées indirectement.
Lorsqu’un client commande du matériel Steam, certaines informations nécessaires à la préparation et à la livraison du colis sont évidemment transmises au logisticien.
Et vous devinez probablement la suite.
Les attaquants auraient réussi à mettre la main sur une partie de ces données.
Quelles données Steam ont potentiellement fuité ?
D’après l’avertissement envoyé par Valve à ses clients européens, les données concernées peuvent comprendre :
- votre nom ;
- votre adresse postale ;
- votre code postal et votre ville ;
- votre pays ;
- votre numéro de téléphone ;
- votre adresse e-mail ;
- le type de matériel Steam commandé ;
- le prix du produit.
CEVA conserve certaines informations liées aux livraisons pendant une période pouvant aller jusqu’à 90 jours, notamment pour gérer les problèmes de transport et les retours. Les commandes récentes sont donc particulièrement concernées.
Autrement dit, les pirates ne savent pas seulement que Jean-Michel Dupont habite au 42 rue du Kernel Panic.
Ils peuvent potentiellement savoir que Jean-Michel Dupont a récemment commandé du matériel Valve, connaître son numéro de téléphone, son adresse e-mail et disposer de suffisamment d’informations pour lui envoyer un message qui semble parfaitement légitime.
Et c’est là que les choses deviennent intéressantes.
Enfin, intéressantes pour les escrocs.
Pour vous, beaucoup moins.
Votre mot de passe Steam n’a pas fuité
Avant de courir changer votre mot de passe Steam, supprimer votre compte et enterrer votre Steam Deck dans le jardin : ce n’est pas nécessaire.
Valve indique que CEVA Logistics n’a pas accès aux mots de passe Steam, aux codes Steam Guard ou aux informations de paiement.
Ces données ne feraient donc pas partie de la fuite.
C’est une nuance importante : Steam lui-même n’a pas été piraté dans cette affaire.
On parle ici d’une compromission chez un prestataire externe possédant les informations nécessaires pour effectuer les livraisons.
Votre compte Steam n’est donc pas subitement ouvert aux quatre vents.
En revanche, les données volées sont presque parfaites pour préparer des attaques de phishing.
Le vrai danger maintenant : le faux SMS de livraison qui connaît votre adresse
Imaginez recevoir demain ce SMS :
« Votre Steam Machine n’a pas pu être livrée. Un règlement de 2,99 € est nécessaire pour reprogrammer la livraison. »
Le message contient votre véritable nom.
Il mentionne Steam.
Il connaît éventuellement le produit que vous avez commandé.
Et peut-être même votre adresse.
Beaucoup de personnes vont naturellement se dire : « Bon, ça doit être vrai. »
Et cliquer.
C’est précisément ce que Valve demande à ses clients d’éviter.
L’entreprise prévient qu’il faut désormais s’attendre à de faux e-mails, SMS ou appels téléphoniques prétendant provenir de Steam, Valve ou d’une société de livraison. Les escrocs peuvent utiliser les données volées pour rendre leurs messages beaucoup plus convaincants.
Les scénarios sont classiques :
« Votre colis nécessite des frais de douane supplémentaires. »
« Votre adresse doit être confirmée. »
« Votre livraison a échoué, cliquez ici pour reprogrammer. »
« Connectez-vous à Steam pour vérifier votre commande. »
Puis arrive évidemment une magnifique page ressemblant au site Steam, construite avec beaucoup d’amour par quelqu’un qui aimerait récupérer votre identifiant, votre mot de passe et votre code Steam Guard.
Le phishing artisanal avec un logo Steam compressé en JPEG laisse alors place à quelque chose de beaucoup plus dangereux : du phishing contextualisé avec de vraies informations personnelles.
Si vous recevez un message concernant votre commande Steam : méfiance maximale
Valve rappelle que le support Steam officiel passe par Steam Support et qu’un employé Valve ne vous demandera jamais votre mot de passe ou votre code Steam Guard.
Même chose pour le livreur.
Votre chauffeur n’a aucune raison d’avoir besoin de votre code d’authentification Steam pour déposer une Steam Machine devant votre porte.
Si un SMS ou un e-mail prétend qu’un problème existe sur votre commande, évitez donc de cliquer directement sur le lien proposé.
Ouvrez plutôt Steam ou votre navigateur vous-même et rendez-vous manuellement sur les services officiels.
Quelques secondes de plus peuvent éviter quelques heures beaucoup moins amusantes à tenter de récupérer un compte vidé de son inventaire.
Faut-il changer son mot de passe Steam ?
Dans le cadre précis de cet incident, Valve indique qu’il n’est pas nécessaire de modifier son mot de passe, puisque CEVA ne disposait pas des identifiants Steam.
Mais évidemment, les règles habituelles restent valables.
Si votre mot de passe Steam est également utilisé sur trois forums, votre ancien compte Skyblog, votre NAS et le Wi-Fi du voisin, il serait peut-être temps de revoir votre stratégie indépendamment de cette fuite.
Activez également Steam Guard si ce n’est pas déjà fait.
La double authentification ne rend pas votre compte invincible, mais elle transforme déjà une bonne partie des tentatives de vol d’identifiants en exercice nettement plus compliqué pour l’attaquant.
Et surtout : ne communiquez jamais votre code Steam Guard à quelqu’un qui vous contacte.
Même si la personne connaît votre nom.
Même si elle connaît votre adresse.
Même si elle connaît le modèle de matériel que vous avez acheté.
C’est justement tout le problème de cette fuite.
Une nouvelle démonstration du risque « supply chain »
Cette affaire rappelle également un principe que le monde de la cybersécurité connaît malheureusement très bien : vous pouvez sécuriser parfaitement votre propre infrastructure et quand même vous retrouver dans la sauce à cause d’un prestataire.
Valve a besoin de transporteurs pour envoyer ses produits.
Le transporteur a besoin de connaître votre adresse pour vous livrer.
Et lorsqu’un attaquant compromet le transporteur, il récupère indirectement les données des clients de toutes les entreprises qui lui font confiance.
C’est le principe de l’attaque par la chaîne d’approvisionnement — ou supply chain pour ceux qui aiment mettre de l’anglais dans les réunions.
Et CEVA ne travaille évidemment pas uniquement avec Valve.
Plusieurs entreprises européennes utilisant les services du logisticien ont signalé des perturbations ou des données clients potentiellement compromises, tandis que l’enquête sur l’étendue exacte de l’attaque se poursuit.
Le chiffre total de personnes touchées n’est pour l’instant pas connu publiquement.
Alors, que faire si vous avez commandé du matériel Steam récemment ?
Pas besoin de jeter votre Steam Machine par la fenêtre.
Le plus important est maintenant d’être particulièrement vigilant.
Si vous avez acheté du matériel Valve en Europe récemment :
- méfiez-vous des SMS concernant une livraison Steam ;
- ne payez aucun prétendu supplément de livraison depuis un lien reçu par message ;
- évitez de cliquer sur les liens de connexion Steam contenus dans les e-mails ;
- passez directement par l’application Steam ou les sites officiels ;
- ne donnez jamais votre mot de passe ou votre code Steam Guard ;
- surveillez les messages utilisant votre nom, votre adresse ou les détails de votre commande pour vous mettre en confiance.
Et si un SMS vous réclame 1,99 € pour « libérer votre Steam Machine bloquée au centre logistique » avec un lien ressemblant à stean-support-livraison-super-officiel.biz…
Disons que vous pouvez probablement garder vos 1,99 €.
Cette fois, Valve n’a pas été piraté directement.
C’est son partenaire logistique européen CEVA Logistics qui a subi une cyberattaque. Des informations utilisées pour expédier du matériel Steam ont probablement été récupérées par les attaquants : noms, adresses, téléphones, e-mails et informations sur certaines commandes.
Les mots de passe Steam, codes Steam Guard et informations bancaires ne sont en revanche pas concernés d’après Valve.
Le danger principal arrive donc maintenant.
Avec suffisamment d’informations personnelles entre les mains, les pirates peuvent fabriquer des arnaques beaucoup plus crédibles qu’un vulgaire « Bonjour cher utilisateur Steam veuillez confirmer votre compte immédiatement ».
Si vous avez commandé du matériel Valve en Europe ces derniers mois, gardez donc un œil particulièrement méfiant sur vos SMS et vos e-mails.
Votre colis est peut-être déjà arrivé.
Le phishing, lui, pourrait être encore en route.
Communauté
Commentaires
Aucun commentaire pour le moment. Soyez le premier à réagir.