La maggior parte di noi sa riconoscere le email di phishing che non contengono molte informazioni personali. I messaggi generici del tipo "il tuo account è sospeso" di solito vengono cestinati immediatamente. Ma che dire delle email di phishing che utilizzano il tuo vero nome e indirizzo e fanno riferimento al prodotto specifico che hai acquistato il mese scorso? Anche per le persone più sospettose, possono risultare convincenti.
È la stessa situazione in cui si sono trovati questa settimana gli acquirenti europei di hardware Steam. Il 10 agosto, Valve, l'azienda che gestisce la piattaforma di gioco Steam e l'hardware Steam, ha avvertito i clienti che un attacco informatico aveva esposto nomi, indirizzi di casa, numeri di telefono, indirizzi email di Steam e dettagli dei loro ordini di hardware.
Non è stata Valve stessa a subire l'attacco informatico, bensì il suo partner per le spedizioni, CEVA Logistics, che si occupa della consegna dell'hardware dal negozio di videogiochi. Password e informazioni di pagamento non sono state compromesse.
Cosa è stato rubato?
Il periodo di vulnerabilità si è esteso dal 29 luglio al 1° agosto 2026. Valve ne è venuta a conoscenza il 7 agosto e ha iniziato a notificare i clienti tre giorni dopo. CEVA conserva i dati di consegna per circa 90 giorni dalla spedizione, il che significa che chiunque abbia ricevuto uno Steam Deck, uno Steam Controller o una Steam Machine in Europa negli ultimi tre mesi potrebbe essere interessato.
Le informazioni esposte possono includere:
- Nome
- Indirizzo, codice postale e città
- Paese
- Numero di telefono
- Indirizzo email collegato all'account Steam del cliente
- Il tipo e il prezzo dell'hardware ordinato
I numeri esatti non sono ancora stati confermati. Né Valve né CEVA hanno specificato quanti dati dei clienti siano stati coinvolti. Secondo quanto riportato, i rivenditori olandesi Bol e De Bijenkorf sono stati informati dello stesso incidente che ha coinvolto CEVA il 1° agosto e hanno avvertito i propri clienti.
Perché i dati di spedizione sono preziosi per i truffatori
Un truffatore può inviare un'e-mail, un SMS o persino effettuare una telefonata facendo riferimento al tuo ordine e al tuo indirizzo di consegna reali, prima di chiederti di pagare una piccola tassa doganale o di riconsegna, di confermare la consegna o di accedere al tuo account per "verificare" l'ordine.
Truffa o sito affidabile? Scam Guard lo sa.
Dati di questo tipo sono già ampiamente scambiati online. Malwarebytes Nei primi sei mesi del 2026, i ricercatori hanno scoperto oltre 7.500 dataset compromessi, contenenti più di 8,4 miliardi di record, sul dark web.
Non è il primo incidente di sicurezza per Valve.
Sebbene i sistemi di Valve non siano stati compromessi, ciò non significa che le conseguenze non possano essere gravi.
Nel maggio 2025, un gruppo di hacker noto come Machine1337 ha tentato di vendere quello che sembrava essere un dataset di 89 milioni di record di utenti Steam per 5.000 dollari. I dati si sono poi rivelati essere vecchi messaggi SMS contenenti codici di autenticazione a due fattori scaduti, instradati attraverso un intermediario terzo con cui Valve afferma di non aver mai collaborato.
Valve ha subito in passato una violazione diretta dei dati. Nel novembre del 2011, ad esempio, si è verificato un attacco che ha esposto le informazioni di 35 milioni di utenti, inclusi nomi utente, indirizzi email e dati crittografati delle carte di credito.
Cosa dovrebbero fare gli acquirenti interessati
In un'email inviata ai clienti, Valve consiglia di considerare falso qualsiasi messaggio che faccia riferimento al loro recente ordine di hardware Steam. Questo vale per email, SMS e telefonate, anche quelle che riportano correttamente il loro indirizzo.
L'assistenza clienti di Steam non contatta mai gli utenti tramite e-mail, chat di Steam o Discord, e gestisce i problemi relativi agli account esclusivamente attraverso la sua pagina di assistenza.
Quindi non c'è bisogno di affrettarsi a reimpostare la password, anche se non guasta mai utilizzare una password complessa e univoca e attivare l'autenticazione a due fattori di Steam Guard. Diffidate invece di email, SMS o chiamate non richieste relative a una recente consegna di hardware Steam, anche se contengono dettagli che solo un cliente reale potrebbe conoscere.
C'è qualcosa che non va? Controlla prima di cliccare.
Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.
Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.




