Blog
Amenințări și incidente12 august 20269 min de citit

Breșa CEVA–Valve: cum devin datele unei comenzi Steam o momeală credibilă

Breșa CEVA a expus date de livrare ale clienților Valve din Europa. Exercițiu practic contra phishingului bazat pe comenzi reale.

Valve a început pe 10 august 2026 să notifice clienți care au cumpărat hardware Steam în Europa despre un incident la partenerul său logistic CEVA Logistics. Potrivit mesajului transmis de Valve și relatărilor independente, atacatorii au putut obține date folosite pentru livrare: nume, adresă, telefon, e-mail, tipul și prețul produsului comandat.

Pericolul imediat nu este preluarea contului Steam, ci mesajul convingător care folosește o comandă reală. Un atacator poate cunoaște produsul, prețul, adresa și numărul de telefon înainte să ceară o taxă mică, reconfirmarea livrării sau autentificarea pe o pagină falsă.

Ce este confirmat și ce rămâne necunoscut

BleepingComputer a publicat conținutul notificării Valve, iar PC Gamer spune că a primit direct o confirmare de la companie. Incidentul CEVA s-a desfășurat între 29 iulie și 1 august, iar Valve a aflat pe 7 august că informații despre clienți erau probabil compromise. CEVA păstrează datele necesare livrării până la 90 de zile după o comandă, motiv pentru care Valve a notificat clienții pe care îi consideră expuși.

  • Datele descrise de Valve sunt legate de livrare și includ informații de contact și detalii despre produsul comandat.
  • CEVA nu primește de la Valve informațiile de plată, parolele sau codurile Steam Guard; acestea nu sunt indicate ca afectate de acest incident.
  • Valve nu a publicat numărul persoanelor notificate, iar CEVA continuă să stabilească amploarea și metoda atacului.
  • Nu sunt publice identitatea atacatorului, toate companiile ale căror date au fost afectate și lista completă a depozitelor sau sistemelor compromise.

De ce datele logistice schimbă jocul pentru phishing

Un mesaj generic despre un colet are nevoie de noroc. Un mesaj care știe că ai comandat un Steam Controller, cunoaște valoarea, adresa și telefonul are contextul necesar pentru a părea autentic. Atacatorul nu trebuie să spargă parola: poate cere plata unei taxe de reprogramare, confirmarea adresei, instalarea unei aplicații de urmărire sau autentificarea într-un portal fals.

Acesta este riscul uman al unei breșe din lanțul de aprovizionare. Organizația cu care utilizatorul are relația vizibilă poate să nu fi fost compromisă, dar un furnizor de livrare, suport, plăți sau marketing deține suficient context pentru ca următorul mesaj fraudulos să treacă de reflexele obișnuite.

Regula care funcționează când mesajul conține date corecte

Detaliile personale nu mai pot fi tratate ca dovadă de identitate. Numele, adresa, ultimele comenzi și chiar un număr intern pot proveni dintr-o breșă. Verificarea trebuie mutată de la ceea ce știe expeditorul la canalul folosit pentru acțiune.

  • Nu folosi linkul și numărul de telefon din mesaj. Deschide separat aplicația sau site-ul cunoscut și verifică acolo comanda.
  • O taxă mică de livrare nu este un risc mic. Valoarea redusă este folosită pentru a grăbi plata și pentru a colecta datele cardului.
  • Nu confirma informații pe care expeditorul pare să le cunoască deja; răspunsul poate valida că adresa și telefonul sunt încă active.
  • Nu instala aplicații de urmărire și nu acorda acces la ecran pentru rezolvarea unei presupuse probleme de livrare.
  • Raportează mesajul înainte să îl ștergi, astfel încât echipa de securitate să poată avertiza și alți colegi care au primit același pretext.

Exercițiu pe roluri: o comandă reală, patru decizii

Tabletop-ul poate fi rulat cu angajați, help desk, securitate, achiziții și comunicare. Participanții primesc pe rând informații suplimentare și trebuie să spună ce verifică, prin ce canal și cine poate opri o acțiune riscantă.

  • Inject 1 — un angajat primește un SMS care enumeră corect produsul, prețul și orașul și cere o taxă de 8 lei pentru reprogramare. Ce face înainte să plătească?
  • Inject 2 — apelantul cunoaște adresa completă și spune că plata a eșuat. Help desk-ul tratează aceste informații ca dovadă sau cere verificare printr-un canal separat?
  • Inject 3 — trei colegi raportează mesaje similare, dar fiecare despre altă comandă reală. Cine corelează semnalele și cine trimite avertizarea internă?
  • Inject 4 — un coleg a introdus deja datele cardului și parola pe pagina primită. Cine blochează plata, revocă sesiunile, păstrează dovezile și stabilește dacă dispozitivul trebuie investigat?

Comportamentele care merită măsurate

  • Procentul participanților care deschid independent canalul oficial, fără să folosească datele din mesaj.
  • Rata de raportare pentru SMS și apeluri, nu doar pentru e-mailuri.
  • Timpul dintre primul mesaj raportat și avertizarea transmisă persoanelor expuse.
  • Procentul celor care refuză plata chiar dacă valoarea cerută este mică și datele comenzii sunt exacte.
  • Timpul necesar pentru blocarea cardului, schimbarea parolei și revocarea sesiunilor după introducerea datelor pe o pagină falsă.

Cum transformi incidentul într-un reflex repetabil

Un curs generic despre phishing nu acoperă suficient situația în care mesajul conține informații adevărate. Trainingul trebuie să arate aceeași poveste în e-mail, SMS și apel, apoi să ceară o acțiune observabilă: deschiderea canalului oficial, refuzul plății și raportarea rapidă.

Learning Awarely poate distribui scenariul diferențiat pentru angajați, help desk și manageri și poate urmări răspunsurile, timpul de raportare și recertificarea. Obiectivul nu este memorarea numelui CEVA, ci abandonarea unei presupuneri periculoase: faptul că cineva cunoaște comanda nu demonstrează că reprezintă comerciantul sau curierul.

#CEVA Logistics#Valve#Steam#phishing#smishing#vishing#lanț de aprovizionare#awareness