Valve ha comenzado a notificar a sus usuarios en Europa sobre un incidente de seguridad que afecta a quienes compraron productos de hardware como Steam Machine o Steam Controller en los últimos meses.
Aunque la infraestructura y servidores de Steam no sufrieron ningún tipo de vulneración, el ataque afectó directamente a CEVA Logistics, la empresa encargada de gestionar los envíos de hardware de la compañía en el continente europeo. El ataque cibernético contra el distribuidor ocurrió entre el 29 de julio y el 1 de agosto de 2026, y la compañía logística notificó a Valve el pasado 7 de agosto.
Debido a que CEVA conserva los datos de entrega hasta por 90 días tras procesar un pedido, la alerta se ha emitido a todos los clientes cuyos registros pudieron ser almacenados durante ese periodo. No se filtraron contraseñas, códigos de Steam Guard ni datos bancarios o de tarjetas de pago, ya que el socio logístico no tiene acceso a dicha información.
Nombres completos, direcciones postales, números de teléfono, país de residencia, correo electrónico asociado a la cuenta de Steam y detalles específicos sobre el producto adquirido y su precio. Valve advirtió a los compradores sobre posibles mensajes fraudulentos (por correo, SMS o llamadas) que citen su dirección o compra reciente para aparentar legitimidad. Los atacantes podrían solicitar pagos de comisiones aduaneras, costes de reenvío o enlaces de inicio de sesión falsos para «verificar» el pedido.
Valve confirmó que se encuentra presionando a CEVA para determinar con precisión el alcance del ataque y que ya se ha puesto en contacto con las autoridades de protección de datos en los países afectados mientras continúan las investigaciones.
