Une fuite de données Steam liée à une cyberattaque contre CEVA Logistics expose plusieurs informations personnelles de clients européens. Ces données peuvent désormais nourrir des campagnes de phishing ciblées.
Steam avertit certains clients européens après une attaque informatique qui a touché CEVA Logistics, son partenaire chargé d’expédier du matériel. L’incident s’est produit entre le 29 juillet et le 1er août 2026. Les cybercriminels auraient accédé à plusieurs données liées aux livraisons. Le risque principal concerne désormais l’exploitation de ces informations pour construire des messages frauduleux crédibles.
Des données personnelles liées aux commandes Steam exposées
Pour organiser les expéditions de matériel Steam en Europe, CEVA Logistics reçoit plusieurs informations de livraison transmises par Valve. Selon les éléments communiqués, les attaquants auraient obtenu les noms, adresses postales, numéros de téléphone et adresses e-mail de clients concernés.
Les détails des commandes et leurs montants font aussi partie des données exposées. Valve a commencé à informer les utilisateurs concernés par e-mail. Les mots de passe, données de paiement et codes Steam Guard n’ont toutefois pas été compromis lors de cette attaque. L’exposition des informations de livraison crée néanmoins un risque spécifique : elles peuvent servir à personnaliser des tentatives d’escroquerie.
Des campagnes de phishing plus crédibles à prévoir
Pour Karolis Arbačiauskas, responsable produit chez NordPass et Nord Security, les informations récupérées donnent aux cybercriminels de quoi concevoir des messages particulièrement crédibles.
Un fraudeur qui connaît une véritable adresse ou le contenu d’une commande peut plus facilement se faire passer pour Steam, Valve ou un transporteur. Les clients concernés pourraient ainsi recevoir de faux e-mails de confirmation de livraison, des SMS ou même des appels frauduleux.
Arbačiauskas cite notamment les arnaques aux frais de douane, les fausses notifications de nouvelle livraison et les faux messages de réinitialisation de mot de passe.
Les faux messages de réinitialisation présentent un risque particulier
Les fausses demandes de changement de mot de passe constituent le scénario le plus sensible évoqué par l’expert. Une victime qui suit un lien frauduleux peut transmettre directement ses identifiants à l’attaquant.
L’accès obtenu peut ensuite concerner l’ensemble du compte Steam, y compris la bibliothèque de jeux associée. Selon l’étude citée par NordPass, un compte Steam volé se vendrait autour de 80 dollars sur certaines places de marché du dark web.
Karolis Arbačiauskas recommande donc de se méfier des messages inattendus qui réclament une action immédiate. Il rappelle aussi que l’assistance Steam ne demande jamais le mot de passe ou le code Steam Guard d’un utilisateur. La même prudence s’applique aux messages attribués à un service de livraison.
Article basé sur un communiqué de presse reçu par la rédaction.