Valve varsler europeiske Steam Hardware-kunder om et datainnbrudd hos fraktpartneren CEVA Logistics.

Datainnbruddet eksponerte kundedata knyttet til leveranser. Det eksponerte imidlertid ikke Steam-passord, betalingskortopplysninger eller Steam Guard-koder.

Datainnbruddet som berører Valve kan likevel hjelpe kriminelle med å lage overbevisende phishing-svindler. Berørte kunder bør være forsiktige med uventede meldinger om leveranser.

Angrep rammet Steams fraktpartner

CEVA Logistics sender Steam-maskinvarebestillinger til kunder over hele Europa. Valve opplyste at angripere hadde tilgang til CEVAs systemer mellom 29. juli og 1. august.

Valve fikk vite om datainnbruddet 7. august. Selskapet har begynt å varsle kunder som kan ha blitt berørt.

CEVA mottar begrenset ordreinformasjon fra Steam for å gjennomføre leveranser. Selskapet oppbevarer denne informasjonen i opptil 90 dager etter en bestilling.

Selskapet er en del av CMA CGM Group. Det driver rundt 1 000 lagre og håndterte 15 millioner forsendelser i fjor.

Kundenes leveringsinformasjon ble eksponert

De stjålne dataene kan omfatte navn, postadresser, telefonnumre og e-postadresser. De kan også inneholde type og pris på bestilt Steam-maskinvare.

Valve opplyste at CEVA ikke har tilgang til betalingsopplysninger eller passord til Steam-kontoer. Selskapet har heller ikke tilgang til Steam Guard-koder eller andre sensitive kontoopplysninger.

Berørte kunder trenger derfor ikke å tilbakestille Steam-passordene sine. De trenger heller ikke å endre kontoinnstillingene sine på grunn av denne hendelsen alene.

Datainnbruddet som berører Valve skaper imidlertid fortsatt en risiko for phishing. Stjålne ordreopplysninger kan få falske meldinger til å virke mer troverdige.

Valve advarer mot phishing-meldinger

Valve advarte om at kunder kan motta falske e-poster, tekstmeldinger eller telefonsamtaler. Meldingene kan hevde å komme fra Steam, Valve eller et leveringsselskap.

Svindlere kan vise til en adresse eller ordredetalj for å fremstå som troverdige. De kan også be kunder om å bekrefte en levering eller betale et lite gebyr.

Andre meldinger kan lede kunder til en falsk innloggingsside. Valve opplyste at kunder bør behandle slike forespørsler som mistenkelige.

Folk bør unngå uoppfordrede lenker og betalingsforespørsler. De bør også unngå å dele kontoinformasjon via e-post, tekstmelding eller telefon.

CEVA isolerer berørte systemer

CEVA har isolert de berørte systemene og tatt dem offline. Selskapet har også hentet inn eksterne etterforskere.

Valve opplyste at selskapet forsøker å få flere detaljer om angrepet. Det varsler også datatilsynsmyndigheter i berørte land.

Hendelsen følger etter et separat cyberangrep som CEVA offentliggjorde 1. august. Det tidligere angrepet forstyrret driften ved åtte europeiske lagre.

Datainnbruddet som berører Valve fremhever sikkerhetsrisikoen i leverandørkjeden. Et innbrudd hos en leveringspartner kan fortsatt eksponere kundeinformasjon.


0 responses to “Valve varsler Steam Hardware-kunder om datainnbrudd”