Valve alerte ses clients européens après le piratage de son partenaire logistique CEVA

Par: Michael Korgs | aujourd'hui, 18:05

Si vous avez commandé du matériel Steam en Europe ces derniers mois, vos données personnelles ont peut-être été volées. CEVA Logistics, le partenaire d'expédition européen de Valve, a subi une cyberattaque entre le 29 juillet et le 1er août 2026. Valve en a été informée le 7 août et a aussitôt commencé à notifier ses clients. Les informations concernées sont les noms, adresses postales, numéros de téléphone et adresses e-mail liés aux commandes de Steam Machine, Steam Controller et Steam Deck passées depuis fin avril.

Ce qui a fuité — et ce qui est resté intact

Selon BleepingComputer, la brèche n'expose ni mots de passe, ni codes Steam Guard, ni informations de paiement. Valve transmet à CEVA uniquement les données nécessaires à la livraison, et c'est précisément celles-là qui ont été compromises : nom complet, adresse, téléphone, e-mail, type de produit commandé et son prix. CEVA conserve ces données jusqu'à 90 jours après la commande, ce qui signifie que toutes les commandes passées depuis fin avril sont potentiellement concernées.


Valve a alerté ses clients par e-mail dès le 7 août 2026, une semaine après la fin de l'attaque.

Un risque de phishing bien réel

Valve prévient que ces informations peuvent servir à monter des arnaques par e-mail ou SMS imitant des services de livraison — faux avis de colis bloqué, demande de frais de douane fictifs, ou prétendu service client Steam. La société rappelle que son support ne contacte jamais les utilisateurs par e-mail non sollicité, ni via Steam Chat, X ou Discord. Elle déconseille formellement de partager son mot de passe ou son code Steam Guard avec qui que ce soit.

CEVA, filiale d'un géant français

CEVA Logistics appartient à CMA CGM, troisième armateur mondial et groupe français dont le chiffre d'affaires 2025 dépasse 18 milliards de dollars. L'incident a touché huit entrepôts européens de CEVA et, selon Cybersecurity News, il a également affecté d'autres clients de CEVA comme Bol, ING et De Bijenkorf. En tant qu'entreprise établie en France, CMA CGM est soumise au RGPD et doit notifier la CNIL dans un délai de 72 heures après avoir pris connaissance d'une violation — sous peine d'amendes pouvant atteindre 4 % du chiffre d'affaires annuel, selon Brinztech.

Si on a commandé du matériel Steam entre avril et août 2026, il vaut mieux se montrer vigilant face à tout message inattendu évoquant une livraison ou un colis en attente. Valve indique attendre encore le compte rendu complet de CEVA sur l'étendue exacte de l'incident.