Ausgelöst wurde die Benachrichtigung durch einen Angriff auf CEVA Logistics, den Versanddienstleister für Steam-Hardware in Europa. Wie Valve in den E-Mails an Betroffene erklärt, habe CEVA die Attacke noch in Untersuchung. Valve selbst habe am 7. August erfahren, dass bestimmte Informationen von Steam-Kunden „wahrscheinlich kompromittiert“ worden seien.

Nach Darstellung von Valve erhält CEVA von Steam gezielt lieferbezogene Informationen, um physische Hardware an Kunden in Europa zu versenden. Genau diese Angaben sollen die Angreifer nach Einschätzung des Unternehmens abgegriffen haben. Weil CEVA diese Daten bis zu 90 Tage nach einer Bestellung aufbewahre, habe Valve alle Kunden informiert, bei denen eine Betroffenheit anzunehmen sei.

Zu den abgeflossenen Informationen zählen Namen, Adressen, Telefonnummern, E-Mail-Adressen sowie Typ und Preis der bestellten Produkte. Nicht betroffen seien dagegen zusätzliche Informationen zum Steam-Konto oder zu anderen Käufen. Valve erklärt dazu, CEVA habe keinen Zugriff auf Zahlungsdaten, Passwörter, Steam-Guard-Codes oder andere sensible Informationen.

In seiner Warnung an Betroffene beschreibt Valve auch mögliche Folgekontakte durch Angreifer. Diese könnten per E-Mail, SMS oder Sprachanruf auftreten und sich dabei als Steam, Valve oder Lieferunternehmen ausgeben. Laut Valve könnten sie etwa die Anschrift des Kunden nennen, um glaubwürdig zu wirken, eine Lieferbestätigung verlangen, eine kleine Zoll- oder erneute Zustellgebühr fordern oder zu einer Anmeldung auffordern, um eine Bestellung zu „verifizieren“.

Valve rät dazu, sämtliche derartigen Nachrichten als gefälscht zu behandeln. Eine Änderung des Steam-Passworts oder Anpassungen an den Kontoeinstellungen seien nicht erforderlich. Zugleich erklärt das Unternehmen, man dränge CEVA auf vollständige Aufklärung über Umfang und Ablauf des Vorfalls und sei dabei, die Datenschutzbehörden in den betroffenen Ländern zu informieren.

Nach Angaben von Valve hat CEVA die betroffenen Systeme isoliert, sie vom Netz genommen und externe Ermittler hinzugezogen. Die Offenlegung von Valve folgt auf eine Mitteilung von CEVA Logistics an mehrere europäische Händler vom 1. August, wonach ein Cyberangriff den Betrieb in acht europäischen Lagerhäusern gestört habe.

CEVA Logistics ist eine hundertprozentige Tochter der CMA CGM Group, die im Quelltext als drittgrößtes Schifffahrtsunternehmen der Welt bezeichnet wird. CEVA betreibt 1.000 Lagerhäuser, bearbeitete im vergangenen Jahr 15 Millionen Sendungen und meldete 2025 einen Umsatz von 18,3 Milliarden US-Dollar.