Les joueurs européens ayant récemment acheté du matériel Steam sont invités à la plus grande vigilance. Entre le 29 juillet et le 1er août 2026, une cyberattaque a touché CEVA Logistics, le prestataire chargé de l’expédition de plusieurs produits Steam en Europe.

L’incident n’a pas directement ciblé les serveurs de Valve ou les comptes Steam. Mais les cybercriminels ont pu accéder à des données personnelles de clients, notamment leur nom, leur adresse, leur numéro de téléphone, leur adresse e-mail et certaines informations concernant leur commande.

Pour les victimes, le principal danger pourrait désormais être le phishing. Avec autant d’informations précises sur une commande réelle, un escroc peut facilement se faire passer pour Steam, Valve ou un transporteur et envoyer un message particulièrement crédible.

Chez ID Protect, nous revenons sur cette fuite de données et sur les risques auxquels les clients concernés doivent désormais être attentifs.

Une cyberattaque contre le prestataire logistique de Steam

Valve a annoncé à ses clients européens qu’une cyberattaque avait touché CEVA Logistics, l’entreprise chargée de l’expédition de certains produits physiques Steam.

L’attaque s’est déroulée entre le 29 juillet et le 1er août 2026. Valve a été informé de la compromission le 7 août et a commencé à prévenir les clients potentiellement concernés.

Un point est important : les infrastructures de Valve n’ont pas été directement compromises dans cet incident. C’est le système d’information de son prestataire logistique qui a été attaqué.

CEVA intervient notamment pour la livraison de matériel comme le Steam Deck, le Steam Controller ou encore les nouveaux produits matériels de Valve commercialisés en Europe.

La cyberattaque aurait touché plusieurs infrastructures logistiques européennes. Selon les informations communiquées à la suite de l’incident, huit entrepôts européens de CEVA ont notamment été affectés. L’entreprise a isolé les systèmes concernés et fait appel à des enquêteurs externes pour déterminer l’étendue exacte de la compromission.

Quelles données personnelles ont été compromises ?

Les informations exposées sont principalement celles nécessaires à la livraison des commandes.

Selon Valve, les cybercriminels ont potentiellement pu récupérer :

  • le nom et le prénom du client ;
  • l’adresse postale complète ;
  • le pays ;
  • le numéro de téléphone ;
  • l’adresse e-mail associée au compte Steam ;
  • le type de matériel commandé ;
  • le prix du produit commandé.

Ces données peuvent sembler moins sensibles qu’un mot de passe ou qu’un numéro de carte bancaire.

Pourtant, leur combinaison représente une véritable mine d’or pour les cybercriminels.

Imaginez recevoir un SMS vous indiquant que votre Steam Deck est bloqué en livraison et qu’il vous faut régler 4,90 € de frais de douane.

Le message contient votre nom.

Il mentionne votre adresse exacte.

Il indique précisément le produit que vous avez commandé.

Et il arrive au moment où vous attendez effectivement votre colis.

La fraude devient alors beaucoup plus difficile à détecter.

Les mots de passe et données bancaires sont-ils concernés ?

C’est l’un des rares éléments rassurants de cette affaire.

Valve précise que les informations de paiement, les mots de passe Steam et les codes Steam Guard n’étaient pas accessibles au prestataire logistique et ne sont donc pas concernés par cette fuite.

Les clients concernés n’ont donc pas besoin de modifier leur mot de passe Steam uniquement à cause de cette fuite.

Cela ne signifie toutefois pas qu’il n’existe aucun risque.

Au contraire : les données récupérées peuvent désormais servir à lancer des attaques beaucoup plus personnalisées.

Pourquoi cette fuite peut favoriser des arnaques très crédibles

C’est probablement la conséquence la plus importante de cette cyberattaque.

Un phishing classique repose souvent sur un message générique :

« Votre colis est bloqué. Cliquez ici pour le récupérer. »

Après une fuite de données, le cybercriminel peut personnaliser considérablement son approche.

Il peut connaître votre identité, votre adresse, votre numéro de téléphone, votre adresse e-mail et même le produit que vous avez acheté.

Il peut alors envoyer un message ressemblant parfaitement à une communication de Steam ou d’un transporteur.

Le scénario peut prendre plusieurs formes :

  • confirmation de livraison ;
  • demande de paiement de frais de douane ;
  • demande de règlement de frais de relivraison ;
  • modification de l’adresse de livraison ;
  • problème concernant la commande ;
  • vérification de l’identité du destinataire ;
  • demande de connexion au compte Steam.

Le but est ensuite de récupérer des informations supplémentaires, notamment des coordonnées bancaires, des identifiants ou des codes de sécurité.

La fuite ne fournit donc pas nécessairement directement aux pirates les clés de votre compte Steam. Elle leur donne surtout les informations nécessaires pour essayer de vous les faire communiquer.

Faux colis, frais de douane : les nouvelles escroqueries à surveiller

Valve recommande particulièrement de se méfier des messages qui pourraient suivre cette fuite.

Un cybercriminel peut par exemple envoyer :

« Votre Steam Machine est actuellement bloquée en douane. Réglez 3,99 € pour permettre sa livraison. »

Ou :

« Votre adresse de livraison doit être confirmée avant l’expédition de votre Steam Controller. »

Ou encore :

« Une anomalie a été détectée sur votre commande Steam. Connectez-vous pour la vérifier. »

Dans chacun de ces cas, le message peut reprendre de véritables informations issues de la fuite.

C’est précisément ce qui rend ces attaques dangereuses.

Une information personnelle exacte ne prouve jamais qu’un message est authentique.

Un escroc peut parfaitement connaître votre nom, votre adresse et votre commande tout en étant incapable d’accéder à votre compte Steam.

Qui pourrait être concerné par la fuite de données Steam ?

Valve a indiqué avoir contacté les clients européens susceptibles d’être concernés.

CEVA conserve les informations nécessaires à la livraison pendant une période pouvant aller jusqu’à 90 jours après une commande. Les personnes ayant récemment commandé du matériel Steam sont donc particulièrement susceptibles d’être concernées par les notifications envoyées par Valve.

Le périmètre exact de la fuite reste toutefois en cours d’investigation.

Il est donc préférable de considérer toute communication inattendue concernant une commande Steam récente avec une vigilance renforcée, même si elle contient des informations qui semblent parfaitement exactes.

Que faire si vous avez reçu une notification de Valve ?

Si Valve vous a informé que vos données pourraient avoir été compromises, il n’est pas nécessaire de paniquer.

En revanche, les prochaines semaines doivent être placées sous le signe de la vigilance.

Ne cliquez pas sur les liens contenus dans des SMS ou e-mails inattendus concernant votre commande.

Si vous devez vérifier une information concernant votre compte Steam, rendez-vous directement sur le site officiel ou dans l’application, sans passer par le lien reçu.

De même, un transporteur ne devrait jamais vous demander de communiquer votre mot de passe Steam ou votre code Steam Guard.

Valve rappelle également que les problèmes liés au compte doivent passer par son système officiel d’assistance. Un interlocuteur qui vous contacte directement par e-mail, messagerie instantanée ou Discord en prétendant être le support Steam doit donc éveiller immédiatement vos soupçons.

Comment protéger son identité après une fuite de données ?

Une fuite de données ne signifie pas automatiquement que vous serez victime d’une fraude.

Mais elle augmente mécaniquement la quantité d’informations dont disposent les cybercriminels pour vous cibler.

Quelques réflexes permettent de réduire le risque :

  • soyez particulièrement attentif aux SMS et e-mails concernant vos livraisons ;
  • ne cliquez pas sur un lien reçu pour régler des frais ou modifier une commande ;
  • accédez directement aux sites officiels en saisissant leur adresse ;
  • ne communiquez jamais votre mot de passe ou vos codes de sécurité ;
  • vérifiez toute demande inhabituelle par un autre canal ;
  • surveillez les communications suspectes utilisant votre identité ou vos informations personnelles.

Et surtout, ne vous laissez pas rassurer par un message qui contient vos véritables données personnelles.

C’est précisément cette apparence d’authenticité que les cybercriminels chercheront à exploiter.

Une nouvelle illustration des risques liés aux prestataires

L’affaire Steam rappelle également une réalité importante pour les entreprises : la sécurité des données ne s’arrête pas aux portes de votre propre infrastructure.

Valve n’a pas été directement piraté dans cette affaire. Pourtant, des informations concernant ses clients ont été exposées à la suite de la compromission d’un prestataire logistique.

Le recours à des sous-traitants, transporteurs, plateformes de paiement, agences ou autres partenaires implique nécessairement le partage de certaines données.

La sécurité de l’entreprise dépend donc aussi de la capacité de ces partenaires à protéger correctement les informations qui leur sont confiées.

Cette problématique concerne aujourd’hui toutes les organisations qui manipulent des données clients.

ID Protect vous accompagne après une fuite de données

Une fuite de données personnelles ne s’arrête pas au moment où l’entreprise victime corrige sa faille.

Le véritable risque peut commencer après la fuite, lorsque les informations volées sont utilisées pour préparer des campagnes de phishing, des escroqueries ou des tentatives d’usurpation d’identité.

Chez ID Protect, nous proposons des solutions permettant de surveiller l’exposition de vos données personnelles et de vous alerter lorsqu’elles apparaissent dans des environnements à risque.

En cas de fraude ou d’usurpation d’identité, nos équipes peuvent également vous accompagner dans les démarches nécessaires pour protéger vos comptes, votre identité et faire valoir vos droits.

L’affaire Steam en est une nouvelle illustration : les cybercriminels n’ont pas toujours besoin de voler votre mot de passe pour vous atteindre. Parfois, connaître votre nom, votre adresse et votre dernière commande suffit à rendre leur prochaine arnaque beaucoup plus convaincante.