Společnost Valve začala upozorňovat evropské zákazníky, kteří si zakoupili hardware na Steamu, včetně zařízení Steam Machine a Steam Controller, že jejich osobní údaje mohly být vyzrazeny po kybernetickém útoku na CEVA Logistics, regionálního přepravního partnera společnosti. Únik dat z hardwaru Steamu se přímo nedotkl vlastních systémů Valve, ale poukazuje na opakující se problém s ochranou soukromí: dodavatelé, kteří spravují vaše data v zákulisí, jsou často nejslabším článkem.

Co se stalo ve společnosti CEVA Logistics

Podle oznámení společnosti Valve utrpěla CEVA Logistics, která zajišťuje doručování objednávek hardwaru Steamu po Evropě, kybernetický útok, při němž byly odhaleny přepravní údaje zákazníků. To obvykle zahrnuje jména, adresy a kontaktní údaje spojené s objednávkami hardwaru – druh dat potřebných k tomu, aby se balík dostal ze skladu ke dveřím. Valve uvádí, že tyto informace byly „pravděpodobně kompromitovány“, a proaktivně e-mailem informovalo dotčené kupce, aby pochopili riziko, místo aby čekalo, až se situace dostane na veřejnost jinými kanály.

Nejedná se o narušení účtů Steam, platebních údajů ani herní aktivity. Jde o narušení externího poskytovatele logistických služeb, na kterého se Valve spoléhá při plnění objednávek fyzického hardwaru. Toto rozlišení je důležité, ale neznamená to, že odhalení je neškodné. Přepravní údaje jsou přesně tím typem informací, které podvodníci používají k vytváření přesvědčivých, personalizovaných phishingových pokusů.

Proč je narušení logistiky stále problémem pro soukromí

Varování společnosti Valve je užitečnou připomínkou toho, že společnosti běžně sdílejí zákaznická data s externími dodavateli: platebními procesory, přepravními společnostmi, platformami zákaznické podpory a marketingovými nástroji. Každá z těchto třetích stran se stává samostatným bodem selhání a zákazníci jen zřídka vědí, kteří dodavatelé jejich informace uchovávají nebo jak dobře je tito dodavatelé chrání.

Valve výslovně varovalo, že by si zákazníci měli dávat pozor na podvodné e-maily nebo zprávy, které odkazují na podrobnosti jejich objednávek, protože útočníci, kteří získali přepravní údaje, by je mohli využít k tomu, aby podvodná komunikace vypadala legitimně. Zpráva odkazující na vaše skutečné jméno, číslo objednávky a doručovací adresu je mnohem přesvědčivější než obecný phishingový pokus, a právě proto jsou logistické úniky, jako je tento, pro zločince cenné, i když nejsou zapojeny žádné finanční údaje.

Tento typ incidentu také přiživuje širší diskusi probíhající po celé Evropě o tom, jak jsou osobní údaje shromažďovány, sdíleny a chráněny. Regulátoři se stále více zaměřují na postupy nakládání s údaji spojené s ověřováním věku a digitální identitou, jak ukázala zpráva EU o ověřování věku, která odhalila varovné signály v oblasti soukromí z počátku letošního roku. Ať už jde o vládní ověřovací systém nebo o přepravního partnera soukromé společnosti, základní problém je stejný: každá další strana, která přijde do styku s vašimi údaji, představuje další příležitost k jejich úniku.

Co to znamená pro vás

Pokud jste si objednali hardware Steamu s doručením v Evropě, považujte jakýkoli neočekávaný e-mail odkazující na vaši objednávku za podezřelý, dokud si jej neověříte přímo prostřednictvím oficiálních kanálů Valve. Neklikejte na odkazy ani nestahujte přílohy z nevyžádaných zpráv, i když se zdá, že odkazují na skutečné detaily objednávky. Útočníci s přístupem k přepravním údajům mohou phishingové e-maily učinit mnohem důvěryhodnějšími než obvykle, takže ověření skutečné e-mailové adresy odesílatele a kontrola pravopisných nebo formátovacích nesrovnalostí je dobrým prvním krokem.

Za připomenutí stojí také to, že toto narušení neohrozilo vaše přihlašovací údaje ke službě Steam ani platební údaje přímo. Přesto je povolení dvoufaktorového ověřování na vašem účtu Steam a používání jedinečného hesla rozumnou prevencí vždy, když společnost, se kterou jste obchodovali, ohlásí bezpečnostní incident, bez ohledu na to, který systém byl skutečně zasažen.

V širším pohledu je tento incident dobrou příležitostí zamyslet se nad tím, kolik osobních údajů se předává při online nákupu a jak malou kontrolu obvykle máte nad dodavateli, se kterými se prodejce rozhodne spolupracovat. Tato netransparentnost je součástí širšího trendu, který se odehrává na vyvíjející se evropské scéně ochrany soukromí – od debat o zásahu Evropy proti VPN a o tom, co to znamená pro soukromí, až po pokračující kontrolu návrhů souvisejících se sledováním, o nichž pojednávají zprávy o chatové kontrole a šifrování pod palbou.

Srozumitelné poznatky k akci

Pokud jste si objednali hardware Steamu s doručením v Evropě, zkontrolujte doručenou poštu, zda v ní není oficiální oznámení od Valve, a pečlivě si ho přečtěte, místo abyste ho ignorovali. Buďte skeptičtí vůči všem následným e-mailům, které tvrdí, že se týkají vaší zásilky, zejména těm, které vás žádají o kliknutí na odkaz, potvrzení platebních údajů nebo poskytnutí dalších osobních informací. Nahlášujte podezřelé zprávy, místo abyste na ně reagovali, a v týdnech následujících po obdržení oznámení o narušení zvažte sledování neobvyklé aktivity na svých e-mailových a finančních účtech.

Únik dat z hardwaru Steamu je připomínkou toho, že míra ohrožení vašeho soukromí často závisí na společnostech, se kterými jste nikdy přímo nejednali. Být obezřetný vůči neočekávané komunikaci, ověřovat odesílatele, než na cokoli kliknete, a chránit své hlavní účty silným ověřením jsou jednoduché návyky, které výrazně pomáhají omezit škody, když selžou systémy externího dodavatele.