Valve, Avrupa'da fiziksel donanımlarını satın alan müşterilerin kişisel verilerinin güvenliğinden ödün verdiği bir veri ihlali olayını duyurdu. Şirkete göre, CEVA Logistics adlı lojistik ortağı 29 Temmuz ile 1 Ağustos arasında siber saldırıya uğradı. Valve, olaydan 7 Ağustos'ta haberdar oldu ve derhal etkilenen müşterilere e-posta bildirimi gönderdi.
Saldırıda, Steam Machine ve Steam Controller siparişi veren Avrupa müşterilerinin adı, soyadı, açık adresi, e-posta adresi, telefon numarası ve sipariş detayları gibi teslimat bilgileri sızdırıldı. CEVA Logistics, siparişlerin teslimi için bu verileri 90 güne kadar depoda tutuyor. Valve, saldırganların başka hassas veriye erişemediğini ve özellikle ödeme bilgileri, şifreler, Steam Guard doğrulama kodları ile hesap satın alma geçmişinin etkilenmediğini açıkladı.
Dolandırıcılık uyarıları başladı
Valve, sızdırılan e-posta adresleri ve telefon numaraları nedeniyle müşterilerin sahte mesajlarla hedef alınabileceğini uyardı. Şirket, Steam, Valve veya kargo şirketlerinden gelen gibi görünen e-posta, SMS ve telefon aramaları beklenmesi gerektiğini belirtti. Bu mesajlar, sızdırılan adres ve sipariş detayları kullanarak meşru görünebilir ve alıcıyı gümrük ücreti ödemeye, yeniden teslimat ücretini ödemeye ya da bir sitede oturum açmaya ikna etmeye çalışabilir. Valve, tüm bu türden iletişimleri sahte olarak kabul etmesi gerektiğini vurguladı.
Şirket, yalnızca help.steampowered.com adresinden hesap sorunlarıyla ilgili iletişim kuracağını ve asla e-posta, Steam sohbeti veya Discord üzerinden kişisel iletişim yapılmayacağını hatırlattı. Valve ayrıca etkilenen müşterilerin Steam şifrelerini değiştirmelerine gerek olmadığını, ancak dolandırıcılık girişimlerine karşı dikkatli olmaları gerektiğini bildirdi.
Valve, CEVA Logistics'ten veri ihlalinin tam kapsamı ve ne şekilde gerçekleştiğine ilişkin ayrıntılı açıklamalar talep ettiğini ve etkilenen ülkelerdeki veri koruma otoritelerine gerekli bildirimlerde bulunduğunu açıkladı.