Valve avertit des clients européens de Steam après une cyberattaque contre CEVA Logistics, son partenaire chargé d’expédier le matériel physique de la plateforme en Europe. L’incident s’est déroulé entre le 29 juillet et le 1er août 2026 et certaines informations de livraison ont probablement été compromises.
Valve explique avoir été informé par CEVA le 7 août. Les personnes concernées sont des clients ayant commandé du matériel Steam, comme un Steam Deck ou d’autres produits physiques expédiés par le logisticien.

La cyberattaque touche le partenaire logistique de Steam
CEVA Logistics assure notamment l’expédition du matériel Steam vers la clientèle européenne. Pour réaliser les livraisons, Valve lui transmet certaines informations relatives aux acheteurs et à leurs commandes. CEVA indique conserver ces données jusqu’à 90 jours après une commande.
La compromission concerne donc le système du prestataire logistique et non directement l’infrastructure des comptes Steam. D’après la notification envoyée aux utilisateurs, un attaquant a probablement pu récupérer certaines des informations transmises à CEVA pour assurer les livraisons.
Noms, adresses, téléphones et commandes concernés
Les données susceptibles d’avoir été récupérées permettent d’identifier précisément les clients ainsi que le matériel Steam qu’ils avaient commandé :
- nom ;
- adresse postale complète, avec code postal et ville ;
- pays ;
- numéro de téléphone ;
- adresse e-mail utilisée avec le compte Steam ;
- type de produit commandé ;
- prix du produit commandé.
La combinaison de ces informations permet ainsi de relier l’identité et les coordonnées d’une personne à un véritable achat de matériel Steam, ce qui rend ces données particulièrement intéressantes pour préparer des campagnes de phishing ciblées.
Pas de mots de passe ni de données bancaires
Valve précise toutefois que CEVA n’a pas accès à plusieurs informations critiques liées aux comptes Steam. Les données de paiement, mots de passe et codes Steam Guard ne sont pas concernés par cet incident.
Les données compromises ne permettent donc pas, à elles seules, de prendre directement le contrôle d’un compte Steam. Les utilisateurs concernés n’ont notamment pas reçu d’indication selon laquelle leur mot de passe aurait été exposé.
Le principal risque : des arnaques Steam extrêmement crédibles
Le danger se situe surtout du côté du phishing et de l’ingénierie sociale. Un fraudeur connaissant le nom d’un client, son adresse, son téléphone et le produit Steam réellement commandé dispose de suffisamment d’informations pour construire une sollicitation particulièrement crédible.
Il pourrait par exemple se faire passer pour Steam ou un transporteur et évoquer une véritable commande afin de réclamer de faux frais de livraison ou de douane, demander une confirmation d’adresse ou rediriger la victime vers une fausse page de connexion Steam.
Une attaque survenue entre le 29 juillet et le 1er août
CEVA Logistics situe la cyberattaque entre le 29 juillet et le 1er août 2026. Après l’incident, les systèmes concernés ont été isolés et mis hors ligne pendant les investigations. Valve indique de son côté avoir informé les autorités compétentes en matière de protection des données.
L’incident est donc ici officiellement confirmé : contrairement à une simple revendication cybercriminelle, Valve prévient directement les clients qu’il estime concernés. Le nombre total d’acheteurs européens dont les données ont été compromises n’est toutefois pas communiqué.