
A Valve começou esta semana a contactar clientes europeus que compraram hardware da Steam para os avisar de que os seus dados pessoais podem ter caído nas mãos de criminosos informáticos. O aviso surge depois de a CEVA Logistics, a empresa responsável por transportar Steam Deck, Steam Machine e Steam Controller até às portas dos utilizadores na Europa, ter sido alvo de um ciberataque.
Vários utilizadores começaram a partilhar o email recebido da Valve numa discussão no Reddit, confirmando que a mensagem chegou a compradores em vários países europeus, incluindo pessoas que adquiriram apenas um comando ou que já tinham recebido a encomenda há semanas.
Segundo a Valve, o ataque à CEVA decorreu entre 29 de julho e 1 de agosto, mas só a 7 de agosto é que a empresa foi informada de que os dados dos seus clientes tinham muito provavelmente sido comprometidos. A CEVA continua a investigar o incidente, pelo que ainda não é claro qual foi o alcance total do ataque.
A explicação para o intervalo de tempo está relacionada com a forma como a Valve trabalha com a CEVA, para conseguir entregar hardware físico na Europa, a Steam partilha com a transportadora um conjunto de dados relacionados com a entrega de cada encomenda. É precisamente essa informação que, segundo a Valve, terá sido acedida pelo atacante. Como a CEVA guarda estes registos durante até 90 dias após a compra, qualquer pessoa que tenha encomendado uma Steam Deck, um Steam Controller ou uma Steam Machine nos últimos três meses pode estar entre os afetados.
De acordo com a Valve, a informação que pode ter sido exposta inclui:
- Nome
- Morada, código postal, cidade e país
- Número de telefone
- Email associado à conta Steam
- Tipo de produto encomendado e valor total pago
A empresa faz questão de sublinhar que a CEVA nunca teve acesso a palavras-passe, dados de pagamento ou códigos do Steam Guard, pelo que essa informação não corre risco. Não é, por isso, necessário mudar a palavra-passe da conta Steam nem alterar quaisquer definições de segurança.
“Tratem tudo como falso”, avisa a Valve
Apesar de os dados financeiros estarem protegidos, a combinação de nome, morada, telefone e histórico de compra é suficiente para tornar burlas por phishing muito mais credíveis. A Valve pede por isso especial atenção a mensagens que possam surgir nos próximos tempos:
“Esperem mensagens falsas – por email, SMS ou telefone – que mencionem a vossa encomenda de hardware e que pareçam vir da Steam, da Valve ou de uma empresa de entregas. Podem repetir-vos a vossa própria morada para parecerem genuínas. Podem pedir-vos para confirmar uma entrega, pagar uma pequena taxa aduaneira ou de reenvio, ou iniciar sessão nalgum sítio para ‘verificar’ a vossa encomenda. Tratem tudo isso como falso. Não precisam de mudar a vossa palavra-passe da Steam, nem precisam de fazer nada às definições da vossa conta“.
A empresa diz ainda estar a pressionar a CEVA para obter mais pormenores sobre o que exatamente foi roubado e de que forma o ataque aconteceu. Segundo a Valve, a transportadora já isolou os sistemas afetados, colocou-os offline e contratou investigadores externos para apurar as causas do incidente.
O impacto operacional deste ataque estende-se a pelo menos oito armazéns europeus, e os clientes da Steam estão longe de ser os únicos afetados. O clube de futebol Ajax, o banco ING e a marca de óculos Ace & Tate reportaram também que os dados de envio dos seus clientes podem ter sido comprometidos através da mesma transportadora, à semelhança do que já tinha acontecido com a plataforma de comércio online Bol e a loja de departamento de Bijenkorf.
Para já, quem tiver comprado hardware da Steam na Europa nos últimos meses deve manter-se atento a qualquer contacto que peça confirmação de dados de entrega, pagamento de taxas adicionais ou início de sessão em páginas externas relacionadas com a encomenda, tratando esse tipo de mensagens com desconfiança, independentemente da forma como cheguem.









