Steam : une fuite de données expose des joueurs européens au phishing

Des joueurs européens ayant acheté du matériel Valve doivent désormais redoubler de prudence. Une cyberattaque visant CEVA Logistics, partenaire logistique chargé de certaines expéditions Steam, aurait entraîné une fuite de données personnelles.

L’incident ne concerne donc pas directement les serveurs de Steam. Les mots de passe et informations bancaires ne seraient pas compromis. Le danger se situe ailleurs : des fraudeurs pourraient exploiter des informations réelles pour lancer des campagnes de phishing particulièrement crédibles.

À retenir :

  • CEVA Logistics a subi une cyberattaque entre le 29 juillet et le 1er août 2026.
  • Des coordonnées et informations concernant des commandes Steam pourraient avoir été exposées.
  • Les mots de passe, données bancaires et codes Steam Guard ne seraient pas concernés.
  • Le principal risque concerne désormais les e-mails, SMS et appels frauduleux personnalisés.

Une cyberattaque chez un partenaire logistique de Steam

Selon Frandroid, l’attaque informatique a touché CEVA Logistics. Cette société intervient notamment dans l’expédition de produits physiques de Valve auprès des consommateurs européens.

L’intrusion aurait eu lieu entre le 29 juillet et le 1er août 2026. Valve aurait appris l’existence de l’incident le 7 août, avant de commencer à contacter les clients potentiellement concernés.

Cette distinction reste essentielle. Steam lui-même n’aurait pas été piraté dans cette affaire. Les données compromises proviendraient des informations nécessaires au traitement et à l’expédition des commandes physiques.

A lire également :  Waze : une nouvelle alerte pensée pour sauver les conducteurs sur la route

Sont notamment susceptibles d’être concernés les acheteurs récents de Steam Deck, Steam Controller, Steam Machine et d’autres appareils Valve pris en charge par ce prestataire en Europe.

Quelles données personnelles pourraient avoir été exposées ?

Les informations potentiellement accessibles sont suffisamment précises pour rendre une tentative d’escroquerie convaincante. Elles peuvent notamment permettre de connaître l’identité et la véritable commande d’un client.

DonnéeExposition potentielle
Nom et prénomOui
Adresse postale et paysOui
Numéro de téléphoneOui
Adresse e-mail liée à SteamOui
Produit commandéOui
Prix de la commandeOui
Mot de passe SteamNon
Informations bancairesNon
Code Steam GuardNon

Selon Frandroid, CEVA Logistics ne disposait pas des mots de passe, données de paiement ou codes Steam Guard.

Cette différence limite considérablement le risque d’une compromission immédiate des comptes. La fuite ne permettrait donc pas, à elle seule, de prendre le contrôle d’un compte Steam.

Elle offre toutefois aux cybercriminels une matière particulièrement intéressante pour construire des messages personnalisés.

Pourquoi cette fuite augmente le risque de phishing ciblé

Un e-mail frauduleux devient beaucoup plus difficile à identifier lorsqu’il mentionne le véritable produit acheté, son prix ou l’adresse exacte du destinataire.

Imaginez un message annonçant un problème de livraison concernant votre Steam Deck réellement commandé quelques jours auparavant. L’expéditeur réclame ensuite quelques euros pour débloquer le colis.

La demande semble plausible, particulièrement lorsqu’elle contient plusieurs informations personnelles exactes.

« Une information exacte dans un message ne garantit jamais que son expéditeur est légitime. »

C’est précisément le piège du phishing ciblé. Les fraudeurs ne sont plus obligés d’envoyer des messages génériques facilement reconnaissables.

A lire également :  Les différences entre tablette tactile et ordinateur portable

Ils pourraient demander le règlement de faux frais de douane, une confirmation d’adresse ou une reconnexion au compte Steam. Une autre méthode consisterait à réclamer un code Steam Guard sous prétexte de vérifier l’identité du client.

Un SMS pourrait également reprendre le nom du produit commandé. Un appel téléphonique pourrait même utiliser l’adresse postale comme élément destiné à rassurer la victime.

Les bons réflexes après une commande Steam

Selon les informations rapportées par Frandroid, Valve recommande essentiellement de rester vigilant face aux communications concernant les commandes et livraisons.

Le support officiel reste accessible depuis le site d’assistance Steam. Il vaut mieux ouvrir soi-même cette adresse plutôt que suivre un lien reçu par e-mail ou SMS.

Un principe simple peut éviter de nombreux pièges : ne transmettez jamais votre mot de passe ou votre code Steam Guard à un interlocuteur.

J’ai souvent constaté, en analysant des campagnes de phishing, que l’urgence constitue leur principal levier. Une prétendue livraison bloquée ou un paiement immédiatement exigé doit donc provoquer de la méfiance.

Autre retour d’expérience : un message contenant des informations personnelles exactes inspire spontanément davantage confiance. C’est justement pourquoi une fuite de données logistiques peut devenir dangereuse sans contenir aucun mot de passe.

Faut-il changer immédiatement son mot de passe Steam ?

À ce stade, changer son mot de passe uniquement en raison de cette fuite ne semble pas nécessaire, puisque celui-ci n’aurait pas figuré parmi les données accessibles au prestataire.

La situation change évidemment si vous avez récemment renseigné vos identifiants après avoir suivi un lien suspect.

A lire également :  Le VPN est-il utile contre les logiciels espions

Dans ce cas, modifiez immédiatement votre mot de passe depuis Steam. Sécurisez également l’adresse e-mail associée au compte et vérifiez que la double authentification reste correctement activée.

Un joueur témoignant d’une tentative classique pourrait résumer le piège ainsi : « Le message connaissait ma commande, alors j’ai d’abord pensé qu’il était authentique. » Cette réaction illustre parfaitement l’efficacité potentielle des attaques personnalisées.

Un mot de passe unique reste également indispensable. La compromission d’un autre service ne doit jamais permettre aux attaquants d’essayer les mêmes identifiants sur Steam.

Une fuite limitée qui exige malgré tout une forte vigilance

Cette affaire montre une nouvelle fois que la sécurité d’un service numérique dépend également de ses partenaires. Un commerçant peut correctement protéger ses comptes tout en restant exposé aux incidents touchant sa chaîne logistique.

Pour les joueurs concernés, le risque immédiat reste principalement celui de la manipulation, plutôt qu’une connexion directe et automatique à leur compte.

Les prochaines semaines seront donc particulièrement sensibles pour les acheteurs européens de matériel Valve. Un message concernant une livraison Steam mérite désormais une vérification indépendante, même lorsqu’il semble parfaitement documenté.

Avez-vous récemment commandé un Steam Deck ou reçu un message inhabituel concernant une livraison Steam ? Partagez votre expérience en commentaire, notamment si vous avez remarqué une tentative de phishing.

Laisser un commentaire