Valve потвърди пробив в данните на Steam, свързан с партньор по доставките

Valve започна да уведомява клиентите за пробив в данните, който не е възникнал на собствените ѝ сървъри, а е засегнал трета страна, отговаряща за доставката на хардуер на Steam. Инцидентът е напомняне, че дори компании със силни вътрешни практики за сигурност остават уязвими чрез доставчиците и логистичните партньори, на които разчитат, за да доставят физически продукти като Steam Deck, Steam Machines или Valve Index слушалки до ръцете на клиентите.

Според информацията за пробива, компрометираната компания е отговаряла за обработката на пратки, свързани с поръчки на хардуер на Steam. Кибератака срещу този доставчик е довела до кражба на клиентски данни, което е накарало Valve да изпрати директни уведомления до засегнатите потребители. Въпреки че Valve не е управлявала пробитите системи, компанията сега е тази, която управлява комуникацията с клиентите и уверенията, тъй като брандът на Valve и доверието на клиентите са заложени на карта.

Какви данни са били разкрити и какви не

Една от по-важните подробности в разкритието на Valve е какво всъщност е било откраднато. Valve поясни, че изтеклите данни се състоят от остарели еднократни текстови кодове и подчерта, че тази информация не е била свързана с акаунти в Steam, пароли или финансови данни. Това разграничение има голямо значение за всеки, който се опитва да прецени реалното си ниво на риск.

Пробив, включващ номера на платежни карти или идентификационни данни за акаунти, би изисквал незабавни действия, като смяна на пароли или внимателно следене на банковите извлечения. Пробив, ограничен до остарели кодове за потвърждение, свързани с процес на доставка, е по-тесен проблем, въпреки че все пак включва лични данни, които клиентите не са очаквали да бъдат разкрити, когато просто са поръчали хардуер от доверена компания. Наличието на каквато и да е открадната лична информация, дори данни с привидно ниска стойност като стари еднократни кодове, все пак представлява провал на поверителността, за който клиентите имат право да бъдат информирани и от който да бъдат загрижени.

Защо третите страни продължават да бъдат слабото звено

Този инцидент се вписва в модел, който става все по-познат в различните индустрии. Организациите инвестират сериозно в осигуряването на собствените си мрежи, но доставчиците, подизпълнителите и логистичните партньори, на които разчитат, често не получават същото внимание, въпреки че обработват чувствителни клиентски данни като част от рутинни операции като изпълнение на поръчки или доставка.

Секторът на здравеопазването е свидетел на подобна динамика. Атаката с рансъмуер срещу ChipSoft, която разкри данни на нидерландски пациенти, демонстрира как компрометирането на един-единствен доставчик на софтуер може да се разпространи навън и да засегне голям брой хора, които никога не са имали пряка връзка с пробитата компания. Критичната инфраструктура е изправена пред сравнимо излагане, както се видя, когато изследователи откриха повече от 4000 открити контролера на водни системи, свързани към интернет без адекватна защита. Във всеки случай общата нишка е, че рискът не спира до собствената защитна стена на компанията. Той се простира през всеки партньор, подизпълнител и доставчик във веригата.

За геймърите и купувачите на хардуер изводът е подобен. Поръчването на продукт от компания, на която имате доверие, не гарантира, че всяка стъпка от процеса на изпълнение, от складирането през доставката до потвърждението за получаване, се обработва със същото ниво на усърдие за сигурност.

Какво означава това за вас

Ако сте закупили хардуер на Steam и сте получили уведомление от Valve, практическият риск изглежда ограничен въз основа на разкритото досега: остарели еднократни кодове, а не пароли или информация за плащане. Все пак това не е причина да пренебрегнете напълно известието. Всеки пробив, включващ лични данни, може да бъде стъпало за измамници, провеждащи фишинг кампании, тъй като нападателите често използват частична информация от един пробив, за да направят последващите измамни имейли или текстови съобщения да изглеждат по-убедителни.

Бъдете предпазливи към всякакви непоискани съобщения, които споменават скорошна поръчка на хардуер на Steam, доставка или проблем с акаунт, особено такива, които ви молят да кликнете върху връзка, да въведете код за потвърждение или да потвърдите лични данни. Легитимните комуникации от Valve относно този пробив няма да ви помолят да предоставите паролата си за Steam или информация за плащане в отговор.

Практически изводи

Клиентите, засегнати от този пробив в данните на Steam, трябва да вземат няколко прости предпазни мерки. Първо, прегледайте внимателно всеки имейл с уведомление от Valve и потвърдете, че той съответства на детайлите на вашата собствена поръчка за хардуер. Второ, избягвайте да кликвате върху връзки в неочаквани последващи съобщения, които твърдят, че са свързани с пробива, и вместо това посетете официалните канали на Valve директно, ако имате притеснения. Трето, следете за фишинг опити, които споменават проблеми с доставката или изпращането, тъй като пробитите данни, дори и ограничени, могат да подхранят по-убедителни опити за социално инженерство през следващите седмици. И накрая, обмислете активирането на допълнителни защити на акаунта като двуфакторно удостоверяване, ако все още не сте го направили, тъй като многопластовата сигурност помага да се ограничат щетите от пробиви, които не можете да контролирате, независимо дали се случват в Valve, при партньор по доставките или в която и да е друга услуга, на която разчитате.