Das Steam Hardware CEVA Datenleck betrifft europäische Kunden, die in den vergangenen rund 90 Tagen physische Steam-Hardware bestellt haben. Valve hat Betroffene per E-Mail informiert, wie zuerst im ResetEra-Forum bekannt wurde, nachdem der Logistikdienstleister CEVA Logistics zwischen dem 29. Juli und 1. August 2026 Ziel eines Cyberangriffs geworden war. Nach Angaben von Valve erfuhr das Unternehmen am 7. August, einem Freitag, dass dabei Kundendaten kompromittiert worden sein könnten.
CEVA Logistics übernimmt als Drittanbieter den Versand von Steam-Hardware in Europa und benötigt dafür Lieferdaten. Entsprechend sollen Angreifer auf vollständige Namen, Straßenadressen samt Postleitzahl und Ort, das Land, Telefonnummern sowie E-Mail-Adressen zugegriffen haben. Bei den E-Mail-Adressen handelt es sich laut Valve um jene Adressen, die auch mit dem jeweiligen Steam-Account verknüpft sind. Zusätzlich könnten Produkttyp und Preis der bestellten Hardware offengelegt worden sein.
Nicht betroffen seien dagegen Zahlungsdaten, Steam-Passwörter, Steam-Guard-Codes und sonstige Steam-Account-Daten. CEVA habe zu diesen Informationen keinen Zugriff gehabt, betont Valve. Die zeitliche Eingrenzung auf etwa 90 Tage ergibt sich aus dem Datenaufbewahrungszeitraum des Versandpartners. Für Account-Übernahmen fehlen den Angreifern damit zwar zentrale Zugangsdaten – als Baukasten für sehr glaubwürdige Betrugsversuche reichen Liefer- und Kontaktdaten jedoch leider ziemlich weit.
Steam Hardware CEVA Datenleck erhöht Phishing-Risiko
Valve warnt ausdrücklich vor Phishing per E-Mail, SMS oder Telefon. Kriminelle könnten sich auf die konkrete Hardware-Bestellung beziehen und etwa die Adresse des Opfers nennen, um Seriosität vorzutäuschen. Denkbare Vorwände sind eine angebliche Bestätigung der Lieferung, eine geringe Zustell- oder Zollgebühr oder eine Aufforderung, sich zur „Verifizierung“ einzuloggen. Gerade weil Produkttyp und Preis der Bestellung betroffen sein könnten, lassen sich solche Nachrichten besonders plausibel zuschneiden – Social Engineering mit Versandetikett, sozusagen.
Valve ordnet sämtliche derartigen Kontaktversuche als betrügerisch ein. Betroffene sollen weder Links aus solchen Nachrichten öffnen noch Zugangsdaten oder Steam-Guard-Codes weitergeben. Eine Passwortänderung oder Anpassung der Account-Einstellungen sei wegen des Steam Hardware CEVA Datenleck nicht erforderlich, da keine Login-Daten kompromittiert worden seien.
Der Plattformbetreiber erinnert zudem an seine festen Support-Regeln: Steam Support arbeite ausschließlich über help.steampowered.com, niemals über E-Mail, Steam Chat oder Discord. Legitime Steam-Seiten gebe es nur unter store.steampowered.com, www.steampowered.com, steamcommunity.com und help.steampowered.com. Nutzerinnen und Nutzer sollten diese Adressen manuell eingeben, statt Nachrichtenlinks zu folgen. Weder Steam Support noch Paketdienste würden jemals nach einem Passwort oder Steam-Guard-Code fragen.
Valve fordert von CEVA nach eigenen Angaben eine vollständige Aufklärung über Umfang und Methode des Angriffs und benachrichtigt Datenschutzbehörden in allen betroffenen Ländern. CEVA soll die kompromittierten Systeme isoliert, offline genommen und externe Ermittler eingebunden haben. Für Betroffene bleibt damit vor allem entscheidend, jede angeblich bestellbezogene Nachricht besonders kritisch gegen die offiziellen Steam-Domains zu prüfen.


