Содержание
У владельцев Steam Deck и другой техники Valve в Европе могли утечь имя, адрес, телефон и email. Компания начала рассылать предупреждения покупателям, которые заказывали устройства за последние 90 дней.
Речь идёт не о взломе Steam-аккаунтов. Valve прямо пишет, что пароли и платёжные данные, по её данным, не попали к атакующим. Но набор украденных данных всё равно неприятный. С ним легко делать правдоподобный фишинг под доставку.
Атакующие добрались до данных доставки CEVA Logistics
Valve связывает инцидент с системами CEVA Logistics — европейского логистического партнёра, который доставляет железо Steam по региону. Компания передаёт CEVA только информацию, нужную для доставки, и считает, что именно эти данные атакующий, вероятно, забрал.
Под потенциальный удар попали покупатели Steam Deck, Steam Machine и Steam Controller в Европе. Valve не говорит, что каждый заказ точно утёк. Компания пишет аккуратнее: CEVA хранит такие сведения до 90 дней, поэтому предупреждение отправили всем клиентам, которых разумно считать затронутыми.
- Имя: данные получателя заказа
- Адрес: адрес доставки устройства
- Телефон: контактный номер для курьера
- Email: почта, связанная с заказом
- Детали покупки: информация о заказанном железе Steam
Такой набор не открывает доступ к библиотеке игр. Зато он помогает мошенникам писать почти безошибочные сообщения. Если человек недавно ждал Steam Deck, письмо про «повторную доставку» выглядит убедительнее обычного спама.
Пароли Steam и платёжные данные не затронули

Valve отдельно подчёркивает: менять пароль Steam или трогать настройки аккаунта не нужно. Компания не видит признаков, что злоумышленники получили логины, пароли, платёжные реквизиты или доступ к внутренним данным Steam, связанным с авторизацией.
Главный риск сейчас — фальшивые письма, SMS и звонки. Valve предупредила, что такие сообщения могут ссылаться на реальный заказ и выглядеть как обращение от Steam, Valve или службы доставки.
Сценарии будут знакомые всем, кто хоть раз получал SMS про «пошлину» или «перенос доставки». У клиента могут попросить подтвердить заказ, оплатить небольшой таможенный сбор, внести плату за повторную доставку или войти на поддельный сайт для проверки.
Valve пишет, что давит на CEVA и требует больше деталей по инциденту. Компания также уведомляет европейские органы по защите данных. Для таких случаев это важная формальность: затронуты персональные данные, а не только технические логи.
Инцидент пришёлся на непростой момент для Steam Deck
Утечка случилась на фоне слабых новостей по продажам Steam Deck. В прошлом месяце сообщалось, что продажи портативного ПК могли просесть до 82% после повышения цен в этом году.
Новая цена Steam Deck доходила до $789 — около 72 000 рублей. На таком уровне устройство сложнее защищать только экосистемой SteamOS и удобными трекпадами. Рядом стоят конкуренты вроде Xbox Ally и Lenovo Legion Go S.
Для покупателя здесь два разных сюжета, но они бьют по доверию одновременно. Сначала железо становится менее очевидной покупкой по цене. Затем клиенты получают письмо о том, что их адрес и телефон могли уйти злоумышленникам через логистического партнёра.
Valve сформулировала предупреждение жёстко и без привычного корпоративного тумана: «Ожидайте фальшивые сообщения — email, SMS или звонки — которые упоминают ваш заказ железа и выглядят так, будто пришли от Steam, Valve или компании доставки. Считайте их подделкой».