L’essentiel
- Une cyberattaque a touché CEVA Logistics entre le 29 juillet et le 1er août 2026.
- Ce prestataire expédie le matériel Steam aux clients européens.
- Les commandes physiques passées durant les 90 derniers jours sont potentiellement concernées.
- Les données exposées incluent le nom, l’adresse, le téléphone, l’e-mail et le produit commandé.
- Les mots de passe Steam, les codes Steam Guard et les informations bancaires ne sont pas concernés.
Ce que l’on sait de la cyberattaque Steam
La cyberattaque Steam concerne les systèmes de CEVA Logistics, un prestataire chargé de livrer le matériel Valve en Europe. Elle n’a donc pas visé directement les serveurs de Steam ou les comptes des joueurs. Steam victime d’une cyberattaque
CEVA Logistics, le prestataire touché par l’attaque
CEVA Logistics, filiale du groupe CMA CGM, assure la gestion et l’expédition de plusieurs produits physiques commercialisés par Valve. Ses services concernent notamment le Steam Deck, la Steam Machine et le Steam Controller.
L’attaque s’est déroulée entre le 29 juillet et le 1er août 2026. Valve a ensuite été informée le 7 août que certaines données de clients européens avaient probablement été compromises.
CEVA poursuit ses investigations afin de déterminer l’étendue exacte de l’incident. De son côté, Valve indique avoir isolé les systèmes affectés et fait appel à des enquêteurs externes.
Une fuite liée aux commandes de matériel Steam
La fuite de données concerne les informations transmises à CEVA pour préparer et livrer une commande physique. Elle ne concerne donc pas les joueurs qui utilisent uniquement la boutique numérique Steam.
Les clients européens ayant commandé un Steam Deck, une Steam Machine, un Steam Controller ou un autre périphérique Valve sont les plus susceptibles d’être concernés. Toutefois, le fait d’avoir reçu un produit ne signifie pas automatiquement que ses données ont été volées.
Valve n’a pas communiqué le nombre exact de personnes touchées. Les informations publiées évoquent néanmoins un périmètre potentiellement large, car CEVA traite les commandes de matériel Steam destinées au marché européen.
Qui risque d’être concerné par la fuite de données Steam ?
Les clients européens ayant acheté du matériel physique Steam au cours des 90 derniers jours constituent le principal groupe à risque. Cyberattaque visant CEVA Logistics
Les clients européens ayant acheté du matériel physique
Vous êtes potentiellement concerné si vous avez commandé directement auprès de Valve un produit physique livré en Europe durant les trois derniers mois.
Les produits concernés peuvent inclure :
- le Steam Deck ;
- la Steam Machine ;
- le Steam Controller ;
- d’autres périphériques physiques distribués par Valve.
Une commande effectuée sur la boutique Steam ne suffit pas, à elle seule, à établir une exposition. Le risque dépend de la transmission de vos informations de livraison aux systèmes de CEVA.
Les commandes numériques de jeux, de contenus additionnels ou de logiciels ne semblent pas concernées par cette fuite précise. En effet, elles ne nécessitent pas l’envoi d’une adresse postale à un prestataire logistique.
La période de conservation de 90 jours
CEVA conserverait les informations de livraison pendant 90 jours après une commande. Cette durée explique pourquoi les achats physiques réalisés durant les trois derniers mois doivent être vérifiés en priorité.
Par exemple, une commande passée le 15 juin 2026 se trouve encore dans cette fenêtre de conservation au 11 août 2026. Elle peut donc faire partie des données accessibles lors de l’attaque, même si le colis a déjà été livré.
Cette période ne prouve toutefois pas que chaque commande a été compromise. Elle sert uniquement à déterminer quels clients pourraient se trouver dans le périmètre de l’incident.
Les joueurs qui ne sont probablement pas concernés
Les joueurs qui n’ont acheté aucun matériel physique Steam récemment présentent un risque très faible dans le cadre de cette fuite. Le simple fait de posséder un compte Steam ne suffit pas à vous inclure dans l’incident.
Vous n’êtes probablement pas concerné si vous avez uniquement acheté des jeux dématérialisés ou si votre dernière commande de matériel remonte à plus de 90 jours.
Cette conclusion concerne uniquement l’attaque de CEVA Logistics. Elle ne dispense pas d’appliquer les bonnes pratiques habituelles, comme l’utilisation d’un mot de passe unique et la protection du compte avec Steam Guard.
Quelles données personnelles ont pu être compromises ?
Les données potentiellement exposées sont principalement les informations d’identité, de livraison et de contact associées à une commande physique Steam. Fuite de données chez Valve
Les informations liées à l’identité et à la livraison
Les informations susceptibles d’avoir été dérobées comprennent :
| Données potentiellement compromises | Utilisation possible par un escroc |
|---|---|
| Nom et prénom | Personnaliser un message frauduleux |
| Adresse postale complète | Imiter un transporteur ou cibler une livraison |
| Code postal, ville et pays | Renforcer la crédibilité d’un appel |
| Numéro de téléphone | Envoyer un SMS ou passer un appel ciblé |
| Adresse e-mail liée à Steam | Transmettre un faux message Valve |
| Produit commandé | Faire référence à un Steam Deck ou une Steam Machine |
| Prix de la commande | Demander de prétendus frais supplémentaires |
Le croisement de ces informations peut rendre une tentative d’hameçonnage particulièrement convaincante. Un fraudeur pourrait, par exemple, mentionner votre véritable adresse et le modèle exact d’un produit commandé.
Le prix du produit peut également servir à créer un faux scénario. Un message pourrait prétendre qu’un paiement complémentaire est nécessaire pour débloquer une livraison ou régler des frais de douane.
Les données Steam et bancaires qui n’ont pas été exposées
Les informations bancaires, les mots de passe Steam et les codes Steam Guard ne sont pas concernés par cette attaque selon les éléments communiqués par Valve.
CEVA n’avait jamais accès à ces données. Le prestataire intervenait dans la logistique des commandes physiques, et non dans l’authentification des comptes ou le traitement des paiements Steam.
Il n’est donc pas nécessaire de changer son mot de passe Steam spécifiquement à cause de cette cyberattaque. Un changement reste toutefois recommandé si vous utilisez le même mot de passe sur plusieurs services ou si vous observez une activité inhabituelle.
Comment vérifier si ses informations sont concernées ?
La réception d’un e-mail officiel de Valve constitue le principal indice permettant de savoir si vous êtes directement concerné.
Le rôle de l’e-mail envoyé par Valve
Valve a commencé à notifier certains clients européens par e-mail. Le message indique que des informations liées à une commande ont probablement été compromises chez CEVA Logistics.
Vérifiez l’adresse réelle de l’expéditeur avant d’ouvrir un lien. Une adresse affichée dans le champ « De » peut être imitée, car les fraudeurs savent reproduire l’apparence des communications officielles.
En cas de doute, ne cliquez pas dans le message. Ouvrez directement votre navigateur et saisissez vous-même l’adresse officielle du support Steam : https://help.steampowered.com.
Les commandes Steam à contrôler en priorité
Consultez votre historique de commandes Steam et recherchez les achats physiques effectués depuis le 11 mai 2026 environ. Cette date correspond à une période de 90 jours avant le 11 août 2026.
Contrôlez notamment les commandes de Steam Deck, de Steam Machine et de Steam Controller. Notez la date d’achat, le produit concerné et l’adresse utilisée pour la livraison.
Cette vérification ne remplace pas la notification de Valve. Elle permet simplement d’évaluer votre niveau d’exposition et de rester attentif aux messages reçus dans les prochaines semaines.
Les limites des informations actuellement disponibles
Valve n’a pas publié de formulaire permettant de vérifier une adresse e-mail ou une commande dans une base dédiée. Il n’existe donc pas, à ce stade, de méthode publique garantissant une réponse immédiate.
L’absence d’e-mail ne constitue pas nécessairement une preuve absolue. Les notifications peuvent être envoyées progressivement, tandis que l’enquête sur l’incident se poursuit.
Si vous avez acheté du matériel récemment, adoptez les mêmes précautions que les clients notifiés. Cette approche réduit le risque, même si votre commande n’apparaît finalement pas dans les données compromises.
Pourquoi le phishing représente-t-il le principal danger ?
Le phishing représente le principal risque, car les données exposées peuvent aider les escrocs à créer des messages personnalisés et crédibles.
Des messages frauduleux plus crédibles grâce aux données volées
Un fraudeur qui connaît votre nom, votre adresse et le produit commandé peut facilement imiter le ton d’un service après-vente. Il peut vous contacter par e-mail, SMS ou téléphone.
Le message peut mentionner un Steam Deck attendu, une adresse exacte ou un montant réellement payé. Ces détails donnent une impression de légitimité, alors qu’ils proviennent simplement des données volées.
La prudence doit donc rester maximale, même si le message contient des informations exactes. Une donnée personnelle correcte ne prouve jamais que l’expéditeur est Valve ou un transporteur officiel.
Les fausses demandes de livraison ou de frais de douane
Les escrocs peuvent prétendre que votre colis est bloqué ou qu’une petite somme doit être réglée avant sa livraison. Ils peuvent également demander une confirmation d’adresse ou une nouvelle validation du paiement.
Ne payez jamais de prétendus frais de livraison à partir d’un lien reçu par SMS ou par e-mail. Ne communiquez pas non plus votre numéro de carte bancaire, un code reçu par SMS ou un code Steam Guard.
Un transporteur ou le support Steam ne vous demandera pas vos identifiants afin de vérifier une commande. Toute demande urgente visant à récupérer un mot de passe doit être considérée comme suspecte.
Les indices permettant de repérer une arnaque
Plusieurs signaux doivent vous alerter :
- une adresse Internet différente de
steampowered.com; - une demande de paiement pour débloquer une livraison ;
- un ton alarmiste ou une menace d’annulation ;
- une faute inhabituelle dans le nom du produit ;
- une demande de code Steam Guard ;
- une pièce jointe inattendue ;
- un interlocuteur qui vous contacte via Discord pour parler d’une commande.
Un lien peut aussi masquer une adresse différente de celle affichée. Pour vérifier sa destination, placez le curseur dessus sans cliquer ou consultez le message depuis un appareil sécurisé.
Que faire après la cyberattaque Steam ?
La meilleure réaction consiste à surveiller ses messages, à ignorer les demandes inhabituelles et à utiliser uniquement les sites officiels de Steam.
Ne pas cliquer sur les liens reçus par message
Ne cliquez pas sur un lien qui vous demande de confirmer une livraison, de régler des frais ou de modifier vos informations Steam.
Si vous avez déjà cliqué, ne saisissez aucune donnée et fermez la page. Lancez ensuite une analyse de sécurité avec les outils de protection installés sur votre appareil.
Si vous avez communiqué un mot de passe, changez-le immédiatement depuis le site officiel du service concerné. Modifiez également ce mot de passe sur les autres comptes où vous l’utilisez.
Utiliser uniquement les adresses officielles de Steam
Pour gérer votre compte, utilisez directement les domaines officiels suivants :
help.steampowered.compour le support ;steampowered.compour les services Valve ;store.steampowered.compour la boutique ;steamcommunity.compour la communauté.
Saisissez l’adresse dans la barre de navigation plutôt que de suivre un lien reçu. Cette habitude évite la majorité des fausses pages conçues pour voler des identifiants.
Steam Guard doit également rester activé. Ce dispositif ajoute une protection lors des connexions, même si la fuite actuelle ne concerne pas les codes d’authentification.
Faut-il changer son mot de passe Steam ?
Il n’est pas indispensable de changer son mot de passe uniquement à cause de cette cyberattaque, car CEVA n’avait pas accès aux mots de passe Steam.
Un changement devient pertinent dans trois situations. Vous utilisez le même mot de passe ailleurs, vous avez répondu à un message suspect ou vous constatez une activité inconnue sur votre compte.
Dans tous les cas, choisissez un mot de passe long, unique et difficile à deviner. Ne le communiquez jamais au support, à un prétendu transporteur ou à un contact rencontré sur Discord.
Ce que Valve et CEVA doivent encore clarifier
L’ampleur exacte de la fuite reste à déterminer, car CEVA poursuit son enquête sur les systèmes touchés.
Une enquête toujours en cours
Valve affirme collaborer avec CEVA pour identifier précisément les données consultées ou dérobées. Les informations communiquées aux clients reposent donc sur un état provisoire de l’enquête.
Les systèmes affectés auraient été isolés et mis hors ligne. Des enquêteurs externes ont également été mobilisés pour analyser l’incident et limiter ses conséquences.
De nouvelles notifications pourraient être envoyées si l’analyse révèle d’autres clients ou d’autres catégories de données concernées. Les utilisateurs doivent donc conserver une vigilance particulière dans les semaines suivant l’annonce.
L’information des autorités européennes
Valve indique avoir engagé les démarches nécessaires auprès des autorités de protection des données des pays concernés.
Cette procédure doit permettre d’évaluer l’incident au regard des règles européennes applicables aux violations de données personnelles. Elle peut aussi conduire à de nouvelles précisions sur le nombre de personnes touchées et la nature exacte des informations consultées.
Pour les clients, la priorité reste néanmoins la prévention du phishing. Les données de livraison ne permettent pas, à elles seules, de prendre le contrôle d’un compte Steam, mais elles peuvent faciliter une escroquerie ciblée.
La cyberattaque Steam ne signifie donc pas que la plateforme a été directement piratée. Elle concerne un partenaire logistique, avec un risque principalement centré sur les coordonnées personnelles des clients européens ayant commandé du matériel physique. Si vous avez acheté un produit Steam dans les 90 derniers jours, surveillez vos messages et refusez toute demande de mot de passe, de code Steam Guard ou de paiement imprévu.
FAQ
CEVA Logistics est-elle une entreprise liée directement à Valve ?
CEVA Logistics n’appartient pas à Valve. Il s’agit d’un prestataire externe chargé de la préparation et de l’expédition de matériel Steam en Europe. L’entreprise est une filiale du groupe CMA CGM. Valve lui transmettait uniquement les informations nécessaires à la livraison des commandes physiques.
Les clients Steam situés hors d’Europe sont-ils concernés ?
Cette fuite concerne les clients européens dont les commandes de matériel Steam ont été traitées par CEVA Logistics. Les utilisateurs résidant aux États-Unis ou dans d’autres régions ne semblent pas inclus dans le périmètre actuellement communiqué. Valve pourrait toutefois préciser la zone touchée à mesure que l’enquête progresse.
Pourquoi l’adresse e-mail Steam figure-t-elle parmi les données exposées ?
L’adresse e-mail associée au compte Steam peut servir au suivi d’une commande physique et à l’envoi d’informations logistiques. Elle aurait donc été accessible au prestataire chargé de la livraison. Cette exposition ne signifie pas que le compte est compromis, car CEVA ne détenait ni mot de passe ni code Steam Guard.
Combien de temps les données de livraison restent-elles conservées ?
CEVA Logistics conserve les données nécessaires à la livraison pendant une durée pouvant atteindre 90 jours après la commande. Cette période permet au prestataire de gérer le suivi, les retours et les éventuels problèmes logistiques. Elle explique pourquoi les commandes récentes sont examinées en priorité après la cyberattaque.
Valve communiquera-t-elle le nombre exact de clients touchés ?
Le nombre exact de clients concernés n’a pas encore été communiqué. Valve attend les résultats de l’enquête menée par CEVA Logistics et ses experts externes. L’entreprise doit également transmettre les informations nécessaires aux autorités européennes de protection des données. Un bilan plus précis pourrait donc être publié ultérieurement.







