La plupart d'entre nous sommes vigilants face aux courriels d'hameçonnage qui ne contiennent que peu d'informations personnelles. Les messages génériques du type « votre compte est suspendu » sont généralement supprimés immédiatement. Mais qu'en est-il des courriels d'hameçonnage qui utilisent votre nom et votre adresse réels, et font référence au produit précis que vous avez acheté le mois dernier ? Même pour les plus méfiants, cela peut s'avérer convaincant.
C’est également la situation à laquelle se sont confrontés cette semaine les acheteurs européens de matériel Steam. Le 10 août, Valve, la société à l’origine de la plateforme de jeux et du matériel Steam, a averti ses clients qu’une cyberattaque avait exposé leurs noms, adresses, numéros de téléphone, adresses e-mail Steam et détails de leurs commandes de matériel.
Ce n'est pas Valve qui a été piraté, mais son partenaire logistique CEVA Logistics, chargé de la livraison du matériel informatique de la boutique en ligne. Les mots de passe et les informations de paiement n'ont pas été compromis.
Qu'est-ce qui a été volé ?
La fenêtre d'attaque s'étendait du 29 juillet au 1er août 2026. Valve en a eu connaissance le 7 août et a commencé à avertir ses clients trois jours plus tard. CEVA conserve les données de livraison pendant environ 90 jours après l'expédition ; par conséquent, toute personne ayant reçu un Steam Deck, un Steam Controller ou une Steam Machine en Europe au cours des trois derniers mois pourrait être concernée.
Les informations divulguées peuvent inclure :
- Nom
- Adresse, code postal et ville
- Pays
- Numéro de téléphone
- Adresse e-mail liée au compte Steam du client
- Le type et le prix du matériel commandé
Les chiffres exacts restent à confirmer. Ni Valve ni CEVA n'ont précisé le nombre de dossiers clients concernés. Les distributeurs néerlandais Bol et De Bijenkorf auraient été informés de ce même incident chez CEVA le 1er août et auraient averti leurs clients.
Pourquoi les données d'expédition sont précieuses pour les escrocs
Un escroc peut vous envoyer un courriel, un SMS ou même vous appeler en faisant référence à votre véritable commande et à votre adresse de livraison avant de vous demander de payer de petits frais de douane ou de relivraison, de confirmer votre livraison ou de vous connecter pour « vérifier » votre commande.
Arnaque ou site fiable ? Scam Guard le sait.
Ce type de données est déjà largement échangé en ligne. Malwarebytes Des chercheurs ont découvert plus de 7 500 ensembles de données compromis contenant plus de 8,4 milliards d’enregistrements sur le dark web au cours des six premiers mois de 2026.
Ce n'est pas le premier incident de sécurité chez Valve.
Bien que les systèmes de Valve n'aient pas été compromis, cela ne signifie pas que les conséquences ne puissent pas être graves.
En mai 2025, un acteur malveillant du nom de Machine1337 a tenté de vendre ce qui semblait être un ensemble de données contenant 89 millions d'enregistrements d'utilisateurs Steam pour 5 000 $. Les données se sont avérées être d'anciens SMS contenant des codes de double authentification expirés, acheminés via un intermédiaire tiers avec lequel Valve affirme n'avoir jamais collaboré.
Valve a déjà subi une violation de données directe par le passé. En novembre 2011, une attaque a exposé les données de 35 millions d'utilisateurs, notamment leurs noms d'utilisateur, leurs adresses e-mail et les informations chiffrées de leurs cartes de crédit.
Que doivent faire les acheteurs concernés ?
Dans un courriel adressé à ses clients, Valve les conseille de considérer comme frauduleux tout message faisant référence à leur récente commande de matériel Steam. Cela concerne les courriels, les SMS et les appels téléphoniques, même ceux qui indiquent correctement votre adresse.
Le support Steam ne contacte jamais les utilisateurs par e-mail, via le chat Steam ou Discord, et ne traite les problèmes de compte que par le biais de sa page d'aide.
Vous n'avez donc pas besoin de vous précipiter pour réinitialiser votre mot de passe, même s'il est toujours recommandé d'utiliser un mot de passe fort et unique et d'activer l'authentification à deux facteurs de Steam Guard. En revanche, méfiez-vous des e-mails, SMS ou appels non sollicités concernant une livraison récente de matériel Steam, même s'ils contiennent des détails que seul un client légitime connaîtrait.
Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.
Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.
Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.




