La mayoría sabemos reconocer los correos electrónicos de phishing que no contienen mucha información personal. Los mensajes genéricos como "tu cuenta está suspendida" suelen eliminarse de inmediato. Pero ¿qué pasa con los correos de phishing que usan tu nombre y dirección reales y hacen referencia al producto que compraste el mes pasado? Incluso para las personas más desconfiadas, esto puede resultar convincente.
Esta es también la situación con la que se encontraron esta semana los compradores europeos de hardware de Steam. El 10 de agosto, Valve, la empresa detrás de la plataforma de juegos y el hardware de Steam, advirtió a sus clientes que un ciberataque había expuesto nombres, direcciones particulares, números de teléfono, direcciones de correo electrónico de Steam y detalles de sus pedidos de hardware.
No fue Valve la que sufrió el ataque informático, sino su socio de envíos, CEVA Logistics, que se encarga de la entrega de hardware desde la tienda de videojuegos. Las contraseñas y la información de pago no se vieron afectadas.
¿Qué fue lo que robaron?
El periodo de ataque se extendió del 29 de julio al 1 de agosto de 2026. Valve tuvo conocimiento del ataque el 7 de agosto y comenzó a notificar a sus clientes tres días después. CEVA almacena los datos de envío durante aproximadamente 90 días después del envío, lo que significa que cualquier persona que haya recibido un Steam Deck, un Steam Controller o una Steam Machine en Europa durante los últimos tres meses podría verse afectada.
La información expuesta puede incluir:
- Nombre
- Dirección postal, código postal y ciudad.
- País
- Número de teléfono
- Dirección de correo electrónico vinculada a la cuenta de Steam del cliente.
- El tipo y precio del hardware solicitado
Aún no se han confirmado las cifras exactas. Ni Valve ni CEVA han especificado cuántos registros de clientes se vieron afectados. Según se informa, los minoristas holandeses Bol y De Bijenkorf fueron notificados del mismo incidente de CEVA el 1 de agosto y alertaron a sus clientes.
Por qué los datos de envío son valiosos para los estafadores.
Un estafador puede enviar un correo electrónico, un mensaje de texto o incluso realizar una llamada telefónica haciendo referencia a su pedido y dirección de entrega legítimos antes de pedirle que pague una pequeña tarifa de aduana o de reenvío, que confirme su entrega o que inicie sesión para "verificar" su pedido.
¿Estafa o es de fiar? Scam Guard lo sabe.
Este tipo de datos ya se comercializan ampliamente en línea. Malwarebytes Los investigadores encontraron más de 7.500 conjuntos de datos comprometidos que contenían más de 8.400 millones de registros en la web oscura durante los primeros seis meses de 2026.
No es el primer incidente de seguridad de Valve
Aunque los sistemas de Valve no se vieron comprometidos, eso no significa que las consecuencias no puedan ser graves.
En mayo de 2025, un ciberdelincuente llamado Machine1337 intentó vender lo que parecía ser un conjunto de datos con 89 millones de registros de usuarios de Steam por 5000 dólares. Los datos resultaron ser mensajes SMS antiguos con códigos de autenticación de dos factores caducados, enviados a través de un intermediario externo con el que Valve afirma no haber tenido ninguna relación.
Valve ya ha sufrido una brecha de seguridad directa en el pasado. En noviembre de 2011, se produjo una que expuso los datos de 35 millones de usuarios, incluidos nombres de usuario, correos electrónicos e información cifrada de tarjetas de crédito.
Qué deben hacer los compradores afectados
En un correo electrónico dirigido a sus clientes, Valve les recomienda que asuman que cualquier mensaje que haga referencia a su reciente pedido de hardware de Steam es falso. Esto incluye correos electrónicos, SMS y llamadas telefónicas, incluso aquellas que citan correctamente su dirección.
El servicio de asistencia de Steam nunca se pone en contacto con los usuarios por correo electrónico, chat de Steam o Discord, y solo gestiona los problemas de cuenta a través de su página de ayuda.
Así que no es necesario que te apresures a restablecer tu contraseña, aunque nunca está de más usar una contraseña segura y única, y activar la autenticación de dos factores de Steam Guard. En cambio, desconfía de cualquier correo electrónico, mensaje de texto o llamada no solicitada sobre una entrega reciente de hardware de Steam, incluso si incluyen detalles que solo un cliente real podría conocer.
¿Te parece que algo no va bien? Compruébalo antes de hacer clic.
Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.
Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.




