Valve heeft Europese klanten die een Steam Controller of Steam Machine kochten, gecontacteerd om hen te waarschuwen dat hun gegevens mogelijk zijn blootgesteld aan een cyberaanval bij een verzendpartner.
Het bedrijf benadrukt dat betalingsgegevens veilig zijn, maar andere persoonlijke data misbruikt kunnen worden door oplichters die zich voordoen als officiële kanalen.
Het datalek vond plaats bij CEVA Logistics tussen 29 juli en 1 augustus 2026. Valve ontving bevestiging van de inbreuk op 7 augustus.
Valve legde uit dat CEVA klantgegevens 90 dagen bewaart om retouren en supportkwesties af te handelen voor hardwareleveringen in Europa.
De gecompromitteerde gegevens betreffen waarschijnlijk namen, adressen en orderinformatie. Er zijn geen betalingsgegevens of Steam-accountgegevens gelekt.
Valve bevestigde dat aanvullende informatie gekoppeld aan Steam-accounts of andere aankopen beschermd bleef.
Ze kunnen uw adres aanhalen om te bewijzen dat ze echt zijn. Ze kunnen vragen om een levering te bevestigen, een kleine douane- of herleveringskosten te betalen, of ergens te tekenen om uw bestelling te 'verifiëren'. Behandel dit allemaal als nep.
Ontvangers moeten alle ongevraagde berichten die beweren van Valve, Steam of het bezorgbedrijf afkomstig te zijn, als frauduleus beschouwen. Oplichters kunnen specifieke adressen noemen om legitiem over te komen.
Valve werkt samen met CEVA om de volledige omvang vast te stellen en heeft de relevante privacyautoriteiten in Europa ingelicht.
Het incident blijft beperkt tot Europese gebieden. Klanten buiten de regio lopen geen direct risico door deze gebeurtenis.
Valve verwees ook naar de aankomende Steam Frame VR-headset nu kopers nadenken over toekomstige hardwarebestellingen.