在运输合作伙伴 CEVA 遭到黑客攻击后,Valve 向 Steam 硬件买家发出警告
在运输合作伙伴 CEVA Logistics 泄露姓名、地址和订单详细信息后,Valve 正在向欧洲 Steam 硬件买家发送电子邮件。泄露了什么以及该怎么做。
发生了什么
Valve 已开始向欧洲各地的 Steam 硬件客户发送电子邮件,告知他们的个人数据可能被盗。泄漏并非来自 Steam。它来自 CEVA Logistics,Valve 使用这家第三方公司向欧洲买家运送物理硬件。
根据 Valve 的通知,攻击者在 2026 年 7 月 29 日至 8 月 1 日期间访问了 CEVA 的服务器。 Valve 于 8 月 7 日获悉,与硬件订单相关的客户数据可能已被窃取,并在不久后开始直接发送安全电子邮件。受影响的产品是 Valve 以盒子形式提供而不是下载的产品:Steam Deck、于 2026 年 6 月 29 日上市的第二代 Steam 机器以及 2026 Steam 控制器。

需要澄清的是:Steam 本身并没有被破坏,也没有迹象表明有人触及了 Valve 自己的系统。泄露的是快递员将包裹送到您家门口所需的包裹递送文件。
什么泄露了,什么没有泄露
Valve 表示,暴露的记录可能包括您的全名、街道地址、邮政编码、城市和国家、电话号码、与您的 Steam 帐户关联的电子邮件地址,以及您订购的硬件的类型和价格。 CEVA 会在下单后保留此运输数据长达 90 天,因此最近的买家最有可能被抓住。
没有泄露的内容同样重要。 Valve 明确表示,该事件不会触及您的支付信息、密码、Steam Guard 代码或任何其他帐户凭据,原因很简单,CEVA 从未访问过它们。快递员会收到姓名和地址以进行送货,而不是支付卡或登录信息。因此无需因此更改您的 Steam 密码或重置 Steam 令牌。

这种分裂就是整个故事。从表面上看,这是一次低严重性的泄露,没有财务数据,也没有任何可以解锁账户的信息。实际上,这是一份干净、经过验证的游戏玩家列表、他们的家庭地址以及刚刚到达那里的昂贵电子产品,这是一个不同类型的问题。
违规行为背后的违规行为
Valve 并不是受害者名单上唯一的名字,而且可以说是最小的一个。 CEVA Logistics 是全球第三大集装箱运输集团 CMA CGM 的合同物流部门。 CEVA 报告称,2025 年收入约为 183 亿美元,运营约 1,000 个仓库,去年运送约 1,500 万批货物。此次入侵至少袭击了其欧洲八个仓库; CEVA 表示全球没有其他系统受到影响。

由于如此多的零售商将履行业务外包给同一家物流公司,因此一次入侵就会波及数十个不相关的品牌。关于 CEVA 事件的报道指出,荷兰零售商 Bol and De Bijenkorf、眼镜品牌 Ace & Tate、足球俱乐部 Ajax 和银行集团 ING 均受到影响,荷兰数据保护机构表示已收到与该事件有关的 10 个组织的数据泄露报告。截至 2026 年 8 月 14 日,尚无组织公开声称对此次袭击负责,CEVA 拒绝透露是否收到赎金要求。
为什么运输数据很危险
付款违规事件成为头条新闻,但运输泄漏往往对诈骗者更有用,而这次的泄露异常完整。犯罪分子现在拥有真实姓名、真实送货地址、工作电话号码和电子邮件,以及最近订单的确切商品和价格。这就是编写目标没有明显理由怀疑的消息所需的一切。
Valve 在自己的通知中详细阐述了该策略。该公司警告说:“他们可能会向你引用你的地址,以证明他们是真实的。” “他们可能会要求你确认送货,支付少量海关或再次送货费用,或者在某个地方登录以‘验证’你的订单。将所有这些都视为假货。”当一条假冒的“您的 Steam Deck 被海关扣押,需支付 2 欧元才能放行”的文字显示出您实际购买的设备及其要去的地址时,其效果会大不相同。

这是供应链违规事件中反复出现的情况。持有你数据的公司并不是你将数据交给的公司,泄露的字段一一看起来无害,几周后,损害表现为交付诈骗,而不是银行账户被耗尽。
Steam 硬件所有者应该做什么
如果您最近购买了 Steam 平台、Steam 机或 Steam 控制器并在欧洲送货,请假设您的送货详细信息已发布,并据此采取行动:
- 不要相信任何关于交货的意外消息, 即使引用您的正确地址或订单。现在知道您的详细信息并不能证明什么。
- 切勿通过短信或电子邮件中的链接支付“海关”、“再次投递”或“放行”费用。 合法的快递公司不会以这种方式收取意外费用。
- 只能通过官方渠道验证。 在 Steam 内或您自己输入的运营商自己的网站上检查订单状态,而不是通过发送给您的链接。
- 您无需更改 Steam 密码或 Steam 令牌。 那些都没有曝光。采取相反的做法,将任何告诉您“重置”它们的消息视为骗局。
Valve 表示,它正在通知每个受影响国家的数据保护机构,因此可能会出台更多针对具体国家的指导方针。
接下来是什么
直接的风险是一波网络钓鱼和网络诈骗浪潮将持续数周时间,看起来就像是后续的交付行动。预计在夏季硬件发布的订单仍在运输或刚交付期间,这一数字将达到顶峰。
更大的问题是关于 CEVA,而不是 Valve。一家物流承包商同时与银行、零售商、足球俱乐部和游戏公司达成了一项妥协,荷兰和其他地方的监管机构将调查一家快递公司的网络如何在失败的防御背后保存如此多的客户数据。对于购物者来说,令人不安的一点是,您可以在结帐时正确完成所有操作,但您的详细信息仍然会被您从未选择过且可能从未听说过的公司泄露。
