Valve notificó a varios clientes europeos sobre una filtración de datos causada por un ciberataque contra CEVA Logistics, empresa encargada de distribuir el hardware de Steam en Europa. El incidente ocurrió entre el 29 de julio y el 1 de agosto de 2026, aunque Valve tuvo conocimiento de la posible exposición de información el 7 de agosto.
Los atacantes habrían accedido a datos utilizados para gestionar las entregas, entre ellos:
- Nombre del comprador.
- Dirección, ciudad, código postal y país.
- Número telefónico.
- Correo electrónico asociado con la cuenta de Steam.
- Tipo y precio del producto adquirido.
Valve aclaró que no fueron comprometidas las contraseñas, los códigos de Steam Guard, la información de pago ni otros datos sensibles de las cuentas, debido a que CEVA Logistics no tiene acceso a esa información. Tampoco existen indicios de que los sistemas internos de Steam hayan sido vulnerados. Por tanto, se trata de un incidente de seguridad relacionado con un proveedor externo y la cadena de suministro, no de un ataque directo contra la plataforma. Overclock3D
Riesgo de phishing dirigido
La principal amenaza para los afectados es la aparición de campañas de phishing, smishing y vishing. Los delincuentes podrían hacerse pasar por Valve, Steam o una empresa de mensajería y utilizar los datos filtrados para generar confianza. Por ejemplo, podrían mencionar la dirección o el producto adquirido antes de solicitar un supuesto pago por aduanas, reenvío o confirmación de la entrega.
Valve recomienda considerar fraudulentos estos mensajes y acceder al soporte escribiendo manualmente la dirección help.steampowered.com, sin utilizar enlaces recibidos por correo electrónico, SMS, chat o Discord. La compañía tampoco solicitará contraseñas ni códigos de autenticación. BleepingComputer
Investigación en curso
CEVA Logistics aisló los sistemas afectados, desconectó algunos servicios y contrató investigadores externos. La empresa informó que el impacto operativo se concentró en ocho almacenes europeos, mientras Valve inició las comunicaciones correspondientes con las autoridades de protección de datos. Hasta el momento, no se ha revelado la cantidad exacta de compradores afectados. TechCrunch
El incidente demuestra que la protección de la información no depende únicamente de la empresa que presta el servicio principal: cualquier proveedor que almacene datos personales puede convertirse en un punto vulnerable dentro de la cadena de suministro digital.
_______________________________________
Se Respetan Derechos de Autor