CEVA Logistics, le transporteur chargé d’expédier le matériel Steam en Europe, a été victime d'une cyberattaque entre le 29 juillet et le 1er août 2026. Noms, adresses, numéros de téléphone et e-mails de clients Steam ont probablement fuité. Valve alerte désormais ses clients sur le risque d'arnaques ciblées.

Avec environ 1 000 entrepôts et 15 millions d’expéditions traitées en 2025, CEVA assure notamment la livraison du matériel vendu sur la boutique Steam, du Steam Deck au Steam Controller. ©Nwz / Shutterstock
Avec environ 1 000 entrepôts et 15 millions d’expéditions traitées en 2025, CEVA assure notamment la livraison du matériel vendu sur la boutique Steam, du Steam Deck au Steam Controller. ©Nwz / Shutterstock

La fuite ne vient pas de Steam, mais elle concerne directement certains de ses clients européens. Valve a commencé lundi 10 août à prévenir les utilisateurs dont les données de livraison ont pu être compromises après une cyberattaque visant CEVA Logistics, son prestataire chargé d'expédier le matériel Steam sur le continent.

Filiale de CMA CGM, CEVA exploite plus de 1 000 entrepôts et traite quelque 15 millions d'expéditions par an. L'intrusion s'est déroulée entre le 29 juillet et le 1er août. Valve précise avoir appris le 7 août que certaines données de ses clients avaient vraisemblablement été compromises. CEVA conservant les informations de livraison jusqu'à 90 jours après une commande, les acheteurs récents sont les premiers concernés.

Steam
  • Bibliothèque centralisée
  • Mises à jour automatiques
  • Sauvegardes cloud compatibles
8 / 10

Adresse, téléphone, e-mail : les données probablement compromises

Les données susceptibles d’avoir été compromises correspondent à celles nécessaires à la livraison. Elles peuvent inclure le nom complet, l'adresse postale avec le pays, le numéro de téléphone, l'adresse e-mail ainsi que le type et le prix du matériel commandé.

Selon Paul Thurrott, Valve précise toutefois que CEVA n'avait pas accès aux données bancaires ni aux mots de passe ni aux codes Steam Guard. Les identifiants du compte Steam lui-même ne sont donc pas compromis et aucun changement de mot de passe n’est demandé à ce stade.
Le message envoyé par Valve en anglais aux clients Steam concernés. ©Valve

Le danger vient plutôt de la combinaison des données récupérées. Un faux message qui connaît votre adresse et votre e-mail aura forcément plus de chances de paraître crédible. Valve invite donc à se méfier de toute communication prétendant venir de Steam, de CEVA ou d'un transporteur, notamment lorsqu'elle réclame des frais de douane, une confirmation de livraison ou une connexion sur une page externe.

L'épisode rappelle surtout une faiblesse désormais bien connue. Même lorsqu'un grand service protège correctement ses propres serveurs, un prestataire logistique peut suffire à ouvrir une brèche tout aussi exploitable pour les fraudeurs.

À découvrir
Meilleur antivirus : le comparatif en 2026
Comparatifs services