Adatszivárgási incidensről tájékoztatja európai vásárlóit a Valve, miután a regionális hardverszállításokért felelős partnere, a CEVA Logistics kiberincidens áldozatává vált. A támadás során a szállítási folyamatokhoz elengedhetetlen személyes és megrendelési adatok kerültek illetéktelen kezekbe. A Valve határozottan figyelmeztet: az érintett felhasználóknak fel kell készülniük a célzott adathalász megkeresésekre.
A logisztikai lánc gyenge pontja
A megszerzett adatok köre azokra az európai vásárlókra terjed ki, akik az elmúlt három hónapban rendeltek fizikai eszközöket a platformról. Mivel a CEVA Logistics legfeljebb 90 napig őrzi meg a logisztikai műveletekhez kapott információkat, az incidens közvetlenül az ebben az időszakban lebonyolított megrendeléseket érinti.
A támadók hozzáférhettek a vásárlók teljes nevéhez, szállítási címéhez, telefonszámához, a fiókhoz tartozó e-mail-címhez, valamint a megrendelt termék típusához és pontos vételárához. A Valve tisztázta: jelszavak, fizetési adatok és Steam Guard biztonsági kódok nem szivárogtak ki, mivel a logisztikai partner ezekhez alapból sem rendelkezett hozzáféréssel.
Trükkös adathalászatra kell számítani
A kiberbűnözők a megszerzett részletes szállítási adatokat felhasználva rendkívül meggyőző adathalász üzeneteket küldhetnek e-mailben, SMS-ben vagy telefonon. Jellemző taktika lehet a meglévő rendelési adatok bemondása az igazi szándék leplezésére, majd pótárak, vámilletékek vagy kamu szállítási díjak befizetésének kikényszerítése.
A szivárgás következtében a megcélzott felhasználóknak nem szükséges jelszót cserélniük vagy a fiókbeállításaikat módosítaniuk, ám a megrendeléseikkel kapcsolatos kéretlen megkereséseket kivétel nélkül elutasítóan kell kezelniük.
| Adatkategória | Érintettség állapota | Kockázati tényező |
|---|---|---|
| Név, lakcím, telefonszám | Kompromittálódott | Célzott megkeresések, hamis küldeményértesítők |
| E-mail-cím, vásárolt termék és ár | Kompromittálódott | Hitelesnek tűnő fizetési felszólítások, adathalászat |
| Bankkártyaadatok, jelszavak | Sérelmet nem szenvedett | Közvetlen pénzügyi visszaélés a fiókkal nem lehetséges |
A védelmi intézkedések állása
A CEVA Logistics izolálta az érintett rendszereket, leállította a veszélyeztetett szervereket, és külső szakértők bevonásával vizsgálja az incidens pontos körülményeit. A Valve ezzel párhuzamosan értesítette az érintett európai országok adatvédelmi hatóságait az esetről.
A magyarországi vásárlók számára is kiemelten fontos, hogy a Valve semmilyen körülmények között nem kér e-mailben vagy SMS-ben pótbejelentkezést vagy felárat a már kifizetett hardverek kézbesítéséért. Minden megkeresést kizárólag a hivatalos Steam ügyfélszolgálati csatornákon keresztül érdemes ellenőrizni.