Valve ilmoittaa asiakkaille toimittajan tietomurron jälkeen

Valve on alkanut lähettää sähköpostia asiakkaille, jotka ostivat Steam-laitteistoja Euroopassa, sen jälkeen kun sen logistiikkakumppani CEVA Logistics paljasti tietomurron. Rahti- ja kuljetusyhtiö hoitaa Valve-laitteistojen jakelun, mukaan lukien Steam Machine ja Steam Controller, ja vahvisti, että näihin tilauksiin liittyvät asiakastiedot ovat todennäköisesti vaarantuneet.

Tämä ei ole yksittäinen vain pelaajiin rajoittuva tapaus. CEVA Logistics on yksi maailman suurimmista rahti- ja kuljetuspalvelujen tarjoajista, ja kuten aiempi raportointi Ceva Logisticsin tietomurrosta on osoittanut, seuraukset ovat levinneet paljon yhtä jälleenmyyjää laajemmalle. Pankit, jälleenmyyjät ja nyt myös Valve ovat joutuneet ilmoittamaan asiakkaille, koska niiden toimitus- ja logistiikkatoiminnot nojasivat samaan vaarantuneeseen toimittajaan.

Miksi kuljetusyhtiön tietomurto on merkityksellinen Steam-käyttäjille

On helppo ajatella, että logistiikkayhtiön tietomurto on jonkun muun ongelma. CEVA Logistics kuitenkin käsittelee toimituksiin liittyviä henkilötietoja, jotka Steam-laitteistojen ostajien kohdalla voivat sisältää nimiä, osoitteita ja kassalla annettuja yhteystietoja. Kun tällainen ulkopuolinen toimittaja joutuu tietomurron kohteeksi, altistuminen ei rajoitu hyökkäyksen kohteeksi joutuneeseen yritykseen. Se leviää jokaiseen yritykseen, myös Valveen, joka jakaa asiakastietoja kyseiselle toimittajalle tilausten toteuttamista varten.

Tämä on toimitusketjun tietoturvapuutteen ydin. Valven omat järjestelmät voivat olla täysin turvattuja, mutta asiakkaisiin voi silti kohdistua vaikutuksia, koska ketjussa alempana oleva kumppani ei ollut. Ceva Logisticsin tietomurron laajemmat häiriöt havainnollistavat, kuinka yhden toimittajan vaarantuminen voi vyöryä eri toimialojen yli pankkitoiminnasta vähittäiskauppaan ja pelilaitteistoihin yksinkertaisesti siksi, että ne kaikki ulkoistivat logistiikan samalle palveluntarjoajalle.

Mitä Valve kertoo asiakkaille

Valven sähköpostit on suunnattu ihmisille, jotka tilasivat Steam-laitteistoja eurooppalaisten kanavien kautta viime kuukausina. Yhtiö varoittaa asiakkaita olemaan valppaina huijaussähköpostien ja tietojenkalasteluyritysten varalta, joissa voidaan yrittää hyödyntää vuotaneita yhteystietoja. Hyökkääjät käyttävät usein tietomurron tietoja, kuten nimiä ja toimitusosoitteita, rakentaakseen vakuuttavia jatkohuijauksia esiintyen yrityksenä itsenään, kuljetusyhtiönä tai tukihenkilönä, joka pyytää "vahvistamaan" tilitietoja.

Valve ei ole ilmoittanut, että Steam-tilin käyttäjätunnukset, salasanat tai maksutiedot olisivat olleet osa tätä nimenomaista tietomurtoa. Altistuminen näyttää liittyvän CEVA Logisticsin käsittelemiin tilausten toteutustietoihin eikä Valven omiin tilijärjestelmiin. Silti kaikki henkilökohtaisten yhteystietojen vuotaminen lisää kohdennetun tietojenkalastelun riskiä, joten ilmoituksen saaneiden asiakkaiden tulisi suhtautua siihen vakavasti.

Mitä tämä tarkoittaa sinulle

Jos tilasit Steam Machinen, Steam Controllerin tai muuta Steam-laitteistoa Euroopassa äskettäin, tarkista sähköpostilaatikkosi Valven ilmoituksen varalta. Vaikka et olisi saanut sellaista, tilisi turvallisuus kannattaa tarkistaa varotoimena, sillä tietomurtoilmoitukset saapuvat joskus aalloittain.

Tässä on mitä tehdä:

  • Varo tietojenkalasteluviestejä. Suhtaudu epäilevästi kaikkiin viesteihin, jotka viittaavat äskettäiseen Steam-laitteistotilaukseesi, erityisesti sellaisiin, joissa pyydetään napsauttamaan linkkiä, vahvistamaan maksutiedot tai "vahvistamaan" tilisi. Siirry suoraan Valven viralliselle sivustolle, jos sinun on tarkistettava tilauksesi tila.
  • Ota kaksivaiheinen todennus käyttöön. Jos et ole vielä ottanut käyttöön Steam Guardia tai muuta kaksivaiheista todennusta Steam-tililläsi, tee se nyt. Tämä lisää esteen, vaikka kirjautumistiedot joskus paljastuisivat tulevassa tapauksessa.
  • Päivitä salasanasi. Vaikka tämä tietomurto ei näytä koskevan suoraan Steam-tunnuksia, vahvan ja ainutlaatuisen salasanan käyttäminen Steam-tililläsi (ja kaikilla samaan sähköpostiin sidotuilla tileillä) vähentää muista vuodoista aiheutuvaa riskiä.
  • Seuraa tilejäsi. Pidä sähköpostiasi silmällä epätavallisten kirjautumisyritysten tai sellaisten salasanan palautuspyyntöjen varalta, joita et ole itse tehnyt.
  • Harkitse kerroksellisia suojauksia. VPN:n käyttäminen selatessasi tai ostaessasi verkossa ei estä toimittajan palvelimien tietomurtoa, mutta se vähentää kolmansille osapuolille selatessasi paljastuvien henkilötietojen määrää, ja se on yksi ylimääräinen yksityisyyden hygieniataso, joka kannattaa rakentaa osaksi rutiinejasi.

Laajempi kuva toimitusketjuriskeistä

Tämä tapaus on muistutus siitä, että tietosuoja ei pääty yritykseen, jolta olet ostamassa. Jokainen ketjun toimittaja, kuljetusyhtiö ja maksujenkäsittelijä on uusi mahdollinen heikko kohta. Kuten CEVA Logisticsin kaltaiset tietomurrot osoittavat, yksi vaarantunut toimittaja voi vaikuttaa sellaisten yritysten asiakkaisiin, joiden kanssa he eivät ole koskaan olleet suoraan tekemisissä.

Toistaiseksi käytännön toimet pysyvät samoina: pysy valppaana tietojenkalastelun varalta, suojaa tilisi vahvoilla salasanoilla ja kaksivaiheisella todennuksella ja suhtaudu varovasti kaikkiin yllättäviin viesteihin, joissa viitataan äskettäiseen ostokseen. Toimitusketjutietomurrot ovat suurelta osin yksittäisen asiakkaan hallinnan ulkopuolella, mutta niihin reagoiminen ei ole. Muutaman minuutin käyttäminen tilien lukitsemiseen tänään on paras puolustus tulevaa vastaan.