Steam : la fuite CEVA rend les arnaques de livraison dangereusement crédibles

Steam : la fuite CEVA rend les arnaques de livraison dangereusement crédibles

Le danger n’est pas qu’un pirate ait forcé la porte des comptes Steam : c’est qu’il puisse désormais frapper avec le bon nom, la bonne adresse et le bon produit commandé. Valve avertit les clients européens ayant acheté du matériel Steam qu’une cyberattaque contre son partenaire logistique CEVA Logistics peut alimenter des tentatives de phishing particulièrement crédibles par e-mail, SMS et téléphone.

  • CEVA Logistics, qui expédie du matériel Steam en Europe, a subi une cyberattaque entre le 29 juillet et le 1er août.
  • Valve indique avoir appris l’incident le 7 août et avoir contacté les clients potentiellement concernés.
  • Les données exposées peuvent inclure nom, adresse, téléphone, e-mail, type de produit et prix de la commande.
  • Les mots de passe, codes Steam Guard et informations de paiement ne seraient pas concernés, mais cela ne réduit pas le risque d’arnaque ciblée.

Une fuite logistique, mais un problème directement Steam

Valve a beau préciser que ses systèmes et les données sensibles des comptes n’ont pas été compromis, cette nuance n’a rien de rassurant si elle est mal comprise. Dans une fraude moderne, dérober un mot de passe est utile ; dérober le contexte qui permet de demander ce mot de passe l’est parfois davantage. C’est le vieux schéma de l’ingénierie sociale, modernisé par les bases de données de sous-traitants : l’attaquant n’a pas besoin de casser la serrure s’il parvient à convaincre quelqu’un de lui ouvrir.

CEVA conservait les informations de ses clients pendant 90 jours afin de gérer les retours et les éventuels problèmes de livraison. C’est une contrainte logistique parfaitement ordinaire, mais elle devient un angle d’attaque redoutable lorsqu’une brèche survient. Les personnes visées peuvent avoir commandé une Steam Machine, une Steam Controller ou un autre produit Steam Hardware ; les fraudeurs savent donc potentiellement qu’un colis, une livraison ou un retour constitue un prétexte crédible.

La question inconfortable que Valve et son transporteur doivent désormais affronter est simple : combien de détails de commande ont effectivement quitté les systèmes de CEVA, et combien de temps ces données circuleront-elles ? Un nom et une adresse suffisent déjà à contourner une part du réflexe de prudence. Ajoutez un numéro de téléphone, l’e-mail associé à Steam et le prix d’un produit, et le faux service client peut prendre une apparence très professionnelle.

Le phishing ne se limitera pas à un faux e-mail

Valve demande aux clients de s’attendre à de faux messages qui prétendront venir de Steam, de Valve ou d’une société de livraison. Le scénario le plus évident est le SMS annonçant qu’un « colis Steam est retenu » et réclamant quelques euros de frais de douane ou de relivraison. C’est précisément le type de somme modeste conçu pour désarmer la méfiance : le fraudeur ne cherche pas forcément à encaisser beaucoup immédiatement, mais à récupérer des coordonnées bancaires ou à entraîner sa cible vers un faux portail Steam.

Les e-mails de « confirmation de livraison » et les appels prétendant effectuer une « vérification Steam » sont tout aussi plausibles. Le détail qui doit déclencher l’alerte n’est pas seulement un lien suspect : c’est toute demande d’action urgente reçue sans que le client ait lui-même initié une démarche. Une adresse exacte citée dans le message ne prouve désormais rien ; elle peut au contraire être le signe que l’expéditeur exploite les données dérobées.

Valve rappelle surtout une règle que les campagnes de panique font régulièrement oublier : Steam ne demandera jamais un mot de passe ou un code Steam Guard par e-mail, SMS, appel, Steam Chat, Discord, WhatsApp ou un autre service tiers. Un interlocuteur qui exige ces éléments, même sous prétexte de bloquer un piratage ou de sauver une commande, doit être considéré comme frauduleux.

La seule vérification fiable consiste à ignorer le message

Le bon réflexe n’est pas de répondre, ni de cliquer pour « vérifier » si l’alerte est vraie. Il faut ouvrir soi-même un navigateur et saisir manuellement l’une des adresses officielles : store.steampowered.com, www.steampowered.com, steamcommunity.com ou help.steampowered.com. L’état d’une commande, les messages du support et les actions éventuelles sur un compte doivent être contrôlés depuis ces canaux, jamais depuis un lien reçu.

Les clients ayant cliqué sur un lien douteux ou transmis une information de connexion ont intérêt à changer immédiatement leur mot de passe Steam et celui de leur boîte e-mail associée, puis à se déconnecter des appareils non reconnus. Vérifier son appareil contre les logiciels malveillants et les extensions de navigateur inconnues reste également pertinent : un faux formulaire n’est pas le seul moyen de voler une session.

À surveiller : la vague d’arnaques, pas seulement l’enquête CEVA

La donnée la plus importante dans les prochains jours ne sera pas un nouveau communiqué technique, mais la nature des messages reçus par les acheteurs européens. Une hausse de SMS mentionnant explicitement Steam, de demandes de « frais de livraison » ou d’appels de vérification indiquerait que les informations volées sont déjà exploitées. Ce type d’incident rappelle une réalité moins spectaculaire qu’un piratage de serveurs : dans le commerce matériel, la sécurité du client dépend aussi de toute la chaîne qui transporte son colis.

L’essentiel : une cyberattaque contre CEVA Logistics peut avoir exposé les coordonnées et détails de livraison de clients Steam Hardware en Europe. Valve affirme que les données de paiement, mots de passe et codes Steam Guard ne sont pas touchés, mais ces informations suffisent à construire des arnaques très convaincantes. Toute demande reçue concernant une livraison ou une vérification Steam doit être ignorée puis contrôlée manuellement via les sites officiels de Steam.

L
Lan Di
Publié le 11/08/2026
5 min de lecture
Actualité
🎮
🚀

Envie de passer au niveau supérieur ?

Accédez à des stratégies exclusives, des astuces cachées et des analyses pro que nous ne partageons pas publiquement.

Contenu bonus exclusif :

Guide stratégique ultime Actualité + Astuces pro hebdomadaires

Livraison instantanéePas de spam, désinscription à tout moment