Kupcům hardwaru Valve v Evropě nejspíš unikly dodací údaje u přepravce CEVA
Valve rozeslal 10. srpna evropským zákazníkům e-mail o kybernetickém útoku na CEVA Logistics, firmu, která mu v Evropě rozváží herní hardware. Útočník podle něj nejspíš získal jména, adresy, telefonní čísla a e-maily kupujících spolu s druhem a cenou objednaného zboží. Platební údaje, hesla ani kódy Steam Guard přepravce podle Valve k dispozici neměl.

Kdo si za posledních devadesát dní nechal v Evropě poslat Steam Deck, ovladač Steam Controller nebo počítač Steam Machine, mohl v pondělí 10. srpna najít v poště zprávu od Valve. Firma v ní oznamuje, že její evropský přepravce CEVA Logistics čelil kybernetickému útoku a že údaje potřebné k doručení zásilky nejspíš skončily u útočníka.
Útok trval tři dny, Valve se o něm dozvěděl o týden později
Znění e-mailu zveřejnil server GamingOnLinux a shodně ho cituje i BleepingComputer. Podle něj útok zasáhl CEVA Logistics mezi 29. červencem a 1. srpnem 2026. Vyšetřování podle Valve stále běží; že se věc týká i zákazníků Steamu, se firma dozvěděla 7. srpna. E-maily rozeslala o tři dny později.
CEVA dostává od Steamu údaje potřebné k doručení zásilky a drží si je podle e-mailu až devadesát dní po objednávce. Valve proto nerozeslal zprávu jen prokazatelně postiženým, ale všem, koho ta lhůta může zahrnout. Jinými slovy: e-mail neznamená, že se konkrétní objednávka v ukradených datech opravdu ocitla.
Co se dalo z dodacích údajů vzít
Valve jmenuje jméno, adresu, telefonní číslo, e-mailovou adresu a druh i cenu objednaného zboží. Platební údaje, hesla, kódy Steam Guard ani nic dalšího, co se váže na samotný účet, přepravce podle Valve k dispozici nemá. Heslo si proto podle e-mailu měnit netřeba a v nastavení účtu není co dělat. Ukradený balík se týká zásilky, ne přihlášení.
Osm skladů a k tomu obchody, banka i fotbalový klub
Valve v tom není sám. Serveru TechCrunch sama CEVA potvrdila, že útok zasáhl nejméně osm skladů v Evropě. Týž server pak vypočítal firmy, které o odcizení údajů svých zákazníků mluví: nizozemský obchod bol, luxusní řetězec De Bijenkorf, fotbalový klub Ajax, banka ING a výrobce brýlí Ace & Tate. Několik z nich uvedlo tutéž skupinu údajů, jakou jmenuje Valve: jméno, adresa bydliště, telefon a e-mail z objednávky.
Průběh popsal už 6. srpna oborový server FreightWaves. Své zákazníky z řad obchodů vyrozuměla CEVA 1. srpna, provoz osmi skladů se zadrhl přes víkend a zásilky nabraly zpoždění. Zdroj blízký vyšetřování mu řekl, že se to netýká ostatních systémů firmy: letecká, námořní, silniční i železniční přeprava podle něj běžela dál. Obchod bol na svém webu napsal, že se neoprávněné strany dostaly ke dvěma systémům, kterými procházejí objednávky z jednoho jeho distribučního centra, že vlastní systémy zasažené nebyly a že výměnu dat s partnerem okamžitě pozastavil.
CEVA Logistics je francouzská firma ze skupiny CMA CGM. Provozuje přes tisíc skladů a v roce 2025 měla tržby 18,3 miliardy dolarů.
Nejbližší riziko je podvodná zpráva, ne prolomený účet
Ukradený seznam jmen, adres a nákupů je použitelný hlavně k tomu, aby podvodná zpráva zněla důvěryhodně. Valve na to v e-mailu upozorňuje přímo, v překladu: „Můžou vám zopakovat vaši adresu, aby dokázali, že jsou praví. Můžou vás požádat, abyste potvrdili doručení, zaplatili malý celní nebo přepravní poplatek nebo se někam přihlásili a objednávku ‚ověřili‘. Považujte je všechny za falešné.“ Týká se to podle firmy e-mailu, SMS i telefonátů, které se vydávají za Steam, za Valve nebo za dopravce.
K tomu Valve připomíná, že účty řeší jedině přes help.steampowered.com a že zákazníky sám nekontaktuje e-mailem, chatem na Steamu ani na Discordu. Praktický dopad je jednoduchý: zpráva o zásilce, která přijde jinudy než z účtu u dopravce, se neotevírá a odkaz v ní se neklepe.
Případ teď leží u úřadů pro ochranu osobních údajů
Valve v e-mailu píše, že po CEVA žádá úplný rozsah toho, co se stalo, a že případ oznamuje úřadům pro ochranu osobních údajů v dotčených zemích. CEVA podle něj zasažené systémy oddělila, odstavila a přizvala externí vyšetřovatele.
Postup předepisuje obecné nařízení o ochraně osobních údajů ve dvou krocích. Článek 33 ukládá správci ohlásit porušení zabezpečení dozorovému úřadu bez zbytečného odkladu a pokud možno do 72 hodin od chvíle, kdy se o něm dozvěděl. Článek 34 přidává oznámení lidem, kterých se to týká, a to tehdy, když je pravděpodobné vysoké riziko pro jejich práva a svobody. Samotné vyšetřování vede podle FreightWaves nizozemský úřad pro ochranu osobních údajů.
Co zatím nikdo neřekl
Chybí celkový rozsah. Kolik lidí se to týká, kolik záznamů útočník odnesl a kdo za útokem stojí, neuvedl zatím nikdo ze zúčastněných. Vlastní veřejné oznámení CEVA podle FreightWaves do 6. srpna nevydala; TechCrunchu o osmi skladech řekla až 10. srpna. Mluvčí Valve nebyl BleepingComputeru téhož dne k zastižení.
Otevřená zůstává i otázka, jestli se odcizená data někde objevila k prodeji. Do té doby platí, že jediná změna pro zasaženého zákazníka je opatrnost u zpráv o doručení, ne zásah do účtu.
Zdroje
- GamingOnLinux: Valve emailed about a cyberattack against their shipping partner CEVA Logistics in Europe (10. 8. 2026, plné znění e-mailu)
- BleepingComputer: Valve notifies Steam hardware customers of a data breach (10. 8. 2026)
- TechCrunch: A data breach at shipping giant Ceva Logistics is rippling across banks, retailers, Steam gamers, and beyond (10. 8. 2026)
- FreightWaves: Cyberattack on Ceva Logistics warehouses in Europe impacts retailers (6. 8. 2026)
- The Verge: Steam hardware shipper breach leaks customer data, including names and addresses (10. 8. 2026)
- Nařízení (EU) 2016/679, články 33 a 34