Valve започна да уведомява европейските клиенти, закупили хардуер на Steam, включително устройства Steam Machine и Steam Controller, че личната им информация може да е била разкрита след кибератака, засегнала CEVA Logistics – регионалния партньор за доставки на компанията. Пробивът в данните за хардуер на Steam не засегна директно собствените системи на Valve, но подчертава повтарящ се проблем с поверителността: доставчиците, които обработват вашите данни зад кулисите, често са най-слабото звено.
Какво се случи в CEVA Logistics
Според известието на Valve, CEVA Logistics, която управлява доставката на поръчки за хардуер на Steam в Европа, е претърпяла кибератака, която е разкрила данните за доставка на клиентите. Това обикновено включва имена, адреси и информация за контакт, свързани с поръчките на хардуер – видът данни, необходими за доставяне на пратка от склад до вратата. Valve казва, че тази информация е „вероятно компрометирана“ и проактивно е изпратила имейли на засегнатите купувачи, за да се уверят, че те разбират риска, вместо да чакат ситуацията да стане публична по други канали.
Това не е пробив на Steam акаунти, данни за плащане или игрова активност. Това е пробив при трета страна – логистичен доставчик, на когото Valve разчита за изпълнение на поръчки за физически хардуер. Тази разлика има значение, но не прави разкриването безобидно. Данните за доставка са именно видът информация, която измамниците използват, за да създават убедителни, персонализирани опити за фишинг.
Защо пробив в логистиката все още е проблем за поверителността
Предупреждението на Valve е полезно напомняне, че компаниите рутинно споделят клиентски данни с външни доставчици: обработващи плащания, куриерски фирми, платформи за обслужване на клиенти и маркетингови инструменти. Всяка от тези трети страни се превръща в отделна точка на отказ, а клиентите рядко имат видимост кои доставчици държат тяхната информация и колко добре я защитават.
Valve специално предупреди, че клиентите трябва да внимават за измамни имейли или съобщения, които споменават детайли от поръчката им, тъй като нападателите, получили данните за доставка, биха могли да ги използват, за да направят измамните комуникации да изглеждат легитимни. Съобщение, което споменава истинското ви име, номер на поръчка и адрес за доставка, е далеч по-убедително от общ опит за фишинг, поради което логистични пробиви като този са ценни за престъпниците дори когато не са засегнати финансови данни.
Този вид инцидент също така се вписва в по-широкия разговор, който се води в Европа, за това как се събират, споделят и защитават личните данни. Регулаторните органи все повече се фокусират върху практиките за обработка на данни, свързани с проверка на възрастта и цифрова идентичност, както се видя в доклада на ЕС за гарантиране на възрастта, който повдигна червени флагове за поверителността по-рано тази година. Независимо дали става дума за правителствена схема за проверка или за куриерски партньор на частна компания, основният проблем е един и същ: всяка допълнителна страна, която докосва вашите данни, е още една възможност те да изтекат.
Какво означава това за вас
Ако сте закупили хардуер на Steam с доставка в Европа, третирайте всеки неочакван имейл, който споменава вашата поръчка, като подозрителен, докато не го потвърдите директно през официалните канали на Valve. Не кликвайте върху връзки и не изтегляйте прикачени файлове от непоискани съобщения, дори ако те изглежда се отнасят до реални детайли от поръчката. Нападателите с достъп до данни за доставка могат да направят фишинг имейлите далеч по-достоверни от обикновено, така че проверката на действителния имейл адрес на подателя и търсенето на правописни или форматни несъответствия е добра първа стъпка.
Също така си струва да запомните, че този пробив не компрометира директно вашите идентификационни данни за Steam или информация за плащане. Въпреки това, активирането на двуфакторно удостоверяване на вашия Steam акаунт и използването на уникална парола са разумни предпазни мерки всеки път, когато компания, с която сте правили бизнес, докладва за инцидент със сигурността, независимо коя система действително е била засегната.
По-широко погледнато, този инцидент е добър момент да помислим колко много лични данни сменят ръцете си, когато правите онлайн покупка, и колко малък контрол обикновено имате върху доставчиците, с които търговецът избира да работи. Тази липса на прозрачност е част от по-широк модел, който се разгръща в развиващия се пейзаж на поверителността в Европа – от дебатите за борбата с VPN в Европа и какво означава тя за поверителността до продължаващия контрол върху предложения, близки до наблюдението, отразени в репортажите за чат контрол и криптиране под обстрел.
Практически изводи
Ако сте поръчали хардуер на Steam с доставка в Европа, проверете входящата си поща за официално известие от Valve и го прочетете внимателно, вместо да го пренебрегвате. Бъдете скептични към последващи имейли, които твърдят, че се отнасят до вашата доставка, особено такива, които ви карат да кликнете върху връзка, да потвърдите данни за плащане или да предоставите допълнителна лична информация. Докладвайте подозрителни съобщения, вместо да взаимодействате с тях, и обмислете наблюдение на имейл и финансовите си сметки за необичайна активност в седмиците след известие за пробив.
Пробивът на данни за хардуер на Steam е напомняне, че излагането на вашата поверителност често зависи от компании, с които никога не сте взаимодействали директно. Да останете бдителни за неочаквани комуникации, да проверявате подателите, преди да кликнете върху нещо, и да поддържате основните си акаунти защитени със силно удостоверяване са прости навици, които допринасят много за ограничаване на щетите, когато системите на трета страна доставчик се провалят.




