Nieuws
Valve waarschuwt Steam-hardwarekopers in Europa na cyberaanval op verzendpartner
Valve stuurt e-mails naar Steam-hardwareklanten in heel Europa om hen te informeren dat hun persoonlijke gegevens “waarschijnlijk zijn gecompromitteerd” na een cyberaanval op CEVA Logistics, het bedrijf dat Steam Deck, Steam Machine en Steam Controller bestellingen op het continent verzendt. De e-mails begonnen op 10 augustus 2026 en de volledige tekst werd heruitgegeven door GamingOnLinux, een van de websites waarvan het personeel het rechtstreeks ontving.
Volgens de e-mail van Valve vond de aanval op CEVA plaats van 29 juli 2026 tot 1 augustus 2026. CEVA heeft Valve op 7 augustus 2026 meegedeeld dat klantgegevens waarschijnlijk zijn buitgemaakt. Omdat CEVA verzendgegevens tot 90 dagen na een bestelling bewaart, zegt Valve dat het contact opneemt met elke klant die mogelijk is getroffen: iedereen die in de afgelopen drie maanden Steam-hardware in Europa heeft besteld.
De gegevens die CEVA van Steam ontvangt, zijn alleen verzendinformatie, en de e-mail van Valve somt precies op wat mogelijk is blootgesteld: naam, straatadres, postcode, stad, land, telefoonnummer, het e-mailadres dat is gekoppeld aan het Steam-account van de klant, en het type en de prijs van het bestelde product.
Wat niet is meegenomen
Valve benadrukt dat de inbreuk stopt bij verzendgegevens. “CEVA heeft geen toegang tot uw betalingsgegevens, wachtwoorden, Steam Guard-codes of andere informatie”, staat in de e-mail, en klanten hoeven hun Steam-wachtwoord niet te wijzigen of hun accountinstellingen aan te passen.
Het praktische risico, zoals Valve het ziet, is gerichte phishing op basis van echte bestelgegevens. De e-mail zegt klanten dat ze nepberichten per e-mail, SMS of telefoon kunnen verwachten die naar hun hardwarebestelling verwijzen en lijken te komen van Steam, Valve of een verzendbedrijf — berichten die het adres van het slachtoffer kunnen citeren, vragen om een levering te bevestigen, een kleine douanerecht of herleveringskosten vragen, of hen vragen om in te loggen om een bestelling te “verifiëren”. De instructie van Valve is om ze allemaal als nep te behandelen, en het merkt op dat Steam Support alleen via help.steampowered.com werkt, nooit per e-mail, Steam Chat of Discord, en nooit om een wachtwoord of Steam Guard-code vraagt.
De aanval op CEVA’s Europese magazijnen
De openbaarmaking van Valve is de tweede stap die volgt op de aanval op CEVA. Het logistieke bedrijf, een dochteronderneming van de Franse verzendgroep CMA CGM, heeft retailklanten op 1 augustus 2026 meegedeeld dat een cyberinbraak een deel van zijn contractlogistieke operatie verstoort, met FreightWaves dat acht van zijn Europese magazijnen zijn getroffen. Nederlandse retailers Bol en De Bijenkorf hebben hun eigen klanten gewaarschuwd voor een mogelijke gegevenslekkage via CEVA in de dagen die volgden. De e-mail van Valve bevestigt dat dezelfde incident ook klantgegevens heeft buitgemaakt, en zegt dat CEVA de getroffen systemen heeft geïsoleerd, offline heeft gehaald en externe onderzoekers heeft ingeschakeld.
CEVA is een van de grootste derdepartijlogistieke aanbieders ter wereld, met meer dan 1.000 magazijnen wereldwijd. Valve zegt dat het bedrijf nog steeds aandringt op de volledige omvang van wat is meegenomen en hoe, en dat het data beschermingsautoriteiten in de getroffen landen op de hoogte brengt — de soort openbaarmaking die Europese privacywetgeving vereist zodra een bedrijf concludeert dat persoonlijke gegevens waarschijnlijk buiten hun controle zijn gekomen.
Wat gebeurt er nu
Voor getroffen klanten hoeft niets te worden gedaan aan hun Steam-accounts — de richtlijn van Valve is waakzaamheid tegen bestellingsthema’s, niet herstel. De open punten liggen bij de twee bedrijven: de externe onderzoekers van CEVA hebben nog niet vastgesteld wat de omvang is van de inbraak, en de kennisgevingen van Valve aan nationale gegevensbeschermingsautoriteiten in de getroffen Europese landen zijn in gang gezet. Regulators in die landen kunnen hun eigen onderzoeken starten zodra ze op de hoogte zijn gebracht.
De inbreuk vindt plaats in het midden van de breedste hardwarepush van Valve sinds de Steam Deck. Het bedrijf heeft de prijs van de Steam Machine verhoogd in juni 2026, waarbij het een geheugentekort als reden gaf, en heeft de Steam Controller ernaast verzonden. Het platformwerk van het bedrijf is in parallel doorgegaan. Een Steam-clientupdate eerder in augustus 2026 heeft het opstartlogin dialoogvenster en netwerkoverdrachten gerepareerd. Klanten die wachten op Europese hardwareleveringen via de verstoorden magazijnen van CEVA, kunnen ook vertragingen in de levering zien terwijl de acht getroffen locaties offline blijven.











