Valve underretter kunder efter leverandørbrud

Valve er begyndt at sende e-mails til kunder, der har købt Steam-hardware i Europa, efter at deres logistikpartner, CEVA Logistics, oplyste om et databrud. Fragt- og shippingvirksomheden håndterer distributionen af Valves hardware-sortiment, herunder Steam Machine og Steam Controller, og har bekræftet, at kundeoplysninger knyttet til disse ordrer sandsynligvis er blevet kompromitteret.

Dette er ikke en isoleret hændelse begrænset til gamere. CEVA Logistics er en af verdens største fragt- og shippingudbydere, og som tidligere rapportering om Ceva Logistics-bruddet har vist, har konsekvenserne spredt sig langt ud over en enkelt forhandler. Banker, detailhandlere og nu Valve har alle været nødt til at underrette kunder, fordi deres forsendelses- og ordrehåndteringsaktiviteter var afhængige af den samme kompromitterede leverandør.

Hvorfor et brud hos et shippingfirma betyder noget for Steam-brugere

Det er let at antage, at et brud hos et logistikfirma er en andens problem. Men CEVA Logistics behandler de personoplysninger, der er knyttet til forsendelser, hvilket for købere af Steam-hardware kan omfatte navne, adresser og kontaktoplysninger, som blev indtastet ved betaling. Når en tredjepartsleverandør som denne bliver ramt af et brud, er eksponeringen ikke begrænset til den virksomhed, der blev angrebet. Den spreder sig til enhver virksomhed, herunder Valve, der deler kundedata med den pågældende leverandør med henblik på ordrehåndtering.

Dette er kernen i et sikkerhedssvigt i forsyningskæden. Valves egne systemer kan være fuldstændig sikre, men kunder kan stadig blive berørt, fordi en partner længere nede i kæden ikke var det. Den bredere forstyrrelse fra Ceva Logistics-bruddet illustrerer, hvordan et enkelt leverandørkompromis kan sprede sig på tværs af uafhængige brancher, fra bankvæsen til detailhandel til gaming-hardware, blot fordi de alle havde outsourcet logistik til den samme udbyder.

Hvad Valve fortæller kunderne

Valves e-mails er rettet mod personer, der har bestilt Steam-hardware gennem europæiske kanaler i de seneste måneder. Virksomheden advarer berørte kunder om at være opmærksomme på svindel-e-mails eller phishing-forsøg, der kan forsøge at udnytte de lækkede kontaktoplysninger. Angribere bruger ofte bruddata som navne og leveringsadresser til at udforme overbevisende opfølgningssvindel, hvor de udgiver sig for at være virksomheden selv, et fragtbureau eller en supportmedarbejder, der beder om at "bekræfte" kontooplysninger.

Valve har ikke tilkendegivet, at Steam-kontooplysninger, adgangskoder eller betalingsoplysninger var en del af dette specifikke brud. Eksponeringen ser ud til at være knyttet til ordrehåndteringsdata, der behandles af CEVA Logistics, snarere end Valves egne kontosystemer. Enhver lækage af personlige kontaktoplysninger øger dog risikoen for målrettet phishing, så kunder, der har modtaget en meddelelse, bør tage den alvorligt.

Hvad dette betyder for dig

Hvis du for nylig har bestilt en Steam Machine, Steam Controller eller anden Steam-hardware i Europa, skal du tjekke din indbakke for en meddelelse fra Valve. Selv hvis du ikke har modtaget en, er det værd at gennemgå din kontosikkerhed som en forholdsregel, da meddelelser om brud nogle gange ankommer i bølger.

Her er, hvad du skal gøre:

  • Hold øje med phishing-e-mails. Vær skeptisk over for enhver besked, der henviser til din seneste Steam-hardwareordre, især beskeder, der beder dig om at klikke på et link, bekræfte betalingsoplysninger eller "bekræfte" din konto. Gå direkte til Valves officielle websted, hvis du skal tjekke din ordrestatus.
  • Aktivér tofaktorgodkendelse. Hvis du ikke allerede har slået Steam Guard eller en anden 2FA-metode til din Steam-konto til, så gør det nu. Dette tilføjer en barriere, selv hvis loginoplysninger nogensinde bliver eksponeret i en fremtidig hændelse.
  • Opdater din adgangskode. Selv om dette brud ikke ser ud til at involvere Steam-loginoplysninger direkte, reducerer brugen af en stærk, unik adgangskode til din Steam-konto (og enhver konto, der er knyttet til den samme e-mail) risikoen fra ikke-relaterede læk.
  • Overvåg dine konti. Hold øje med din e-mail for usædvanlige loginforsøg eller anmodninger om nulstilling af adgangskode, som du ikke har startet.
  • Overvej lagdelt beskyttelse. Brug af en VPN, når du browser eller handler online, forhindrer ikke, at en leverandørs servere bliver kompromitteret, men det reducerer mængden af personlige data, der eksponeres over for tredjeparter, mens du browser, og det er endnu et lag af privatlivshygiejne, der er værd at indarbejde i din rutine.

Det større billede af forsyningskæderisiko

Denne hændelse er en påmindelse om, at databeskyttelse ikke stopper ved den virksomhed, du køber fra. Enhver leverandør, fragtvirksomhed og betalingsformidler i kæden udgør endnu et potentielt fejlpunkt. Som brud som det hos CEVA Logistics viser, kan en enkelt kompromitteret leverandør påvirke kunder hos virksomheder, de aldrig har interageret direkte med.

Indtil videre er de praktiske skridt de samme: vær opmærksom på phishing, sikr dine konti med stærke adgangskoder og 2FA, og behandl enhver uventet e-mail, der henviser til et nyligt køb, med forsigtighed. Brud i forsyningskæden ligger stort set uden for den enkelte kundes kontrol, men reaktionen på dem gør ikke. At bruge et par minutter på at låse dine konti i dag er det bedste forsvar mod det, der kommer næste gang.