Connexion Premium

Valve alerte sur une fuite de données touchant des commandes d’appareils Steam en Europe

Valve a prévenu les clients européens de la Steam Machine et du Steam Controller d’une fuite de données les concernant. CEVA, l’entreprise de logistique chargée de la distribution de ses produits sur le Vieux Continent, a en effet été victime d’une cyberattaque.

Les données compromises sont le nom, l’adresse postale, le pays, le numéro de téléphone, l’adresse email, le type du produit acheté et son prix, d’après le courriel de Valve partagé par Digital Foundry. CEVA n’a accès ni aux informations de paiement, ni aux mots de passe des comptes Steam. Il n’est pas nécessaire de changer son mot de passe Steam ni de modifier quoi que ce soit dans les réglages du compte.

Illustration : Flock

Valve recommande toutefois la plus grande vigilance dans les prochains jours, le risque de hameçonnage étant important. « Attendez-vous à recevoir de faux messages — par e-mail, SMS ou téléphone — mentionnant votre commande de matériel et semblant provenir de Steam, de Valve ou d’une société de livraison », prévient l’entreprise. Ces messages frauduleux pourraient indiquer l’adresse du client pour prouver leur authenticité, demander la confirmation d’une livraison ou de payer des frais de douane, ou encore de se connecter pour « vérifier » une commande.

L’assistance Steam ne traite les problèmes de compte que sur le site dédié https://help.steampowered.com/. « Jamais par email, chat Steam ou Discord. Toute personne qui vous contacte ailleurs en prétendant être l’assistance Steam ne l’est pas ». Valve conseille de saisir l’URL soi-même plutôt que de cliquer sur un lien présent dans un message ; les pages de connexion sont présentes sur store.steampowered.com, www.steampowered.com, steamcommunity.com ou help.steampowered.com. Enfin, l’assistance de la boutique ou un transporteur ne demandera jamais de mot de passe ou de code Steam Guard (le 2FA de Steam).

CEVA conserve les informations des clients de Steam pour les produits physiques jusqu’à 90 jours après la commande. L’enquête est toujours en cours, Valve ayant été notifiée de la fuite le 7 août. Les systèmes affectés ont été isolés et mis hors ligne. Étrangement, l’opérateur de Steam « fait pression » sur CEVA pour connaitre l’étendue complète de ce qui a été volé et la manière dont l’extraction s’est déroulée. Valve est aussi en train d’informer les autorités de protection des données dans les pays concernés.

Commentaires (5)

votre avatar
CEVA conserve les informations des clients de Steam pour les produits physiques jusqu’à 90 jours après la commande.
Bon ça va, je ne devrais donc pas être dedans vu que j'ai mon Steam Deck depuis deux ans. Ça sera l'occasion d'éprouver les paroles aux actes, si jamais :D
votre avatar
Vu les prix depuis avant 90 jours, ils ont pas du récupérer beaucoup de comptes. :transpi:
votre avatar
ca serait pas lié au Leak de Metabase ?
votre avatar
c'est conforme au RGPD ça :
nom, l’adresse postale, le pays, le numéro de téléphone, l’adresse email, le type du produit acheté et son prix

pourquoi stocker toutes ces infos, c'est contraire au principe de minimisation des données ?
votre avatar
Tu sais que tu peux lire la brève aussi. Elle n'est pas très longue.

C'est une entreprise logistique qui s'est fait pirater et il est écrit :
CEVA conserve les informations des clients de Steam pour les produits physiques jusqu’à 90 jours après la commande.
Elle doit à la fois stocker les produits et les envoyer en prévenant les clients pour le suivi. Le numéro de téléphone est courant pour aider à la livraison. Peut-être que le prix n'est pas indispensable, mais faute de savoir tout ce qu'il font, impossible d'être sûr.

Cette durée ne semble pas démesurée par rapport aux réclamations qu'il peut y avoir.