Valve on alkanut ilmoittaa eurooppalaisille asiakkaille, jotka ostivat Steam-laitteistoa, kuten Steam Machine- ja Steam Controller -laitteita, että heidän henkilötietonsa ovat saattaneet altistua kyberhyökkäyksen seurauksena, joka kohdistui CEVA Logisticsiin, yhtiön alueelliseen logistiikkakumppaniin. Steam-laitteiston tietomurto ei koskenut suoraan Valven omia järjestelmiä, mutta se korostaa toistuvaa tietosuojaongelmaa: taustalla tietojasi käsittelevät alihankkijat ovat usein heikoin lenkki.

Mitä CEVA Logisticsissa tapahtui

Valven ilmoituksen mukaan CEVA Logistics, joka hallinnoi Steam-laitetilausten toimituksia eri puolilla Eurooppaa, joutui kyberhyökkäyksen kohteeksi, joka paljasti asiakkaiden toimitustiedot. Nämä tiedot sisältävät tyypillisesti laitetilauksiin liitetyt nimet, osoitteet ja yhteystiedot – juuri sellaista dataa, jota tarvitaan paketin toimittamiseksi varastolta kotiovelle. Valve kertoo, että nämä tiedot 'todennäköisesti vaarantuivat' ja on ennakoivasti lähettänyt sähköpostia osuneille ostajille varmistaakseen, että he ymmärtävät riskin, sen sijaan että olisi jäänyt odottamaan tilanteen tulemista julki muita kanavia pitkin.

Kyseessä ei ole Steam-tilien, maksutietojen tai pelitoiminnan tietomurto. Kyse on kolmannen osapuolen logistiikkatoimittajan tietomurrosta, johon Valve luotti fyysisten laitetilausten toimittamisessa. Tällä erottelulla on merkitystä, mutta se ei tee altistumisesta harmitonta. Toimitustiedot ovat juuri sellaista tietoa, jota huijarit käyttävät laatiakseen vakuuttavia, yksilöityjä tietojenkalasteluviestejä.

Miksi logistiikkatietomurto on silti tietosuojaongelma

Valven varoitus on hyödyllinen muistutus siitä, että yritykset jakavat rutiininomaisesti asiakastietojaan ulkopuolisten toimittajien kanssa: maksupalveluntarjoajat, kuljetusyritykset, asiakaspalvelualustat ja markkinointityökalut. Jokaisesta näistä kolmansista osapuolista tulee erillinen riskitekijä, ja asiakkaat harvoin tietävät, millä toimittajilla heidän tietojaan on tai kuinka hyvin ne suojaavat niitä.

Valve on erityisesti varoittanut, että asiakkaiden tulisi varoa huijaussähköposteja tai -viestejä, jotka viittaavat heidän tilaustietoihinsa, koska hyökkääjät, jotka saivat toimitustiedot haltuunsa, voivat käyttää niitä saadakseen petolliset viestit näyttämään aidoilta. Viesti, jossa mainitaan todellinen nimi, tilausnumero ja toimitusosoite, on paljon vakuuttavampi kuin geneerinen tietojenkalasteluyritys, ja juuri siksi tällaiset logistiikkatietomurrot ovat rikollisille arvokkaita, vaikka taloustietoja ei olisikaan mukana.

Tällaiset tapaukset ruokkivat myös laajempaa keskustelua, jota käydään kaikkialla Euroopassa siitä, miten henkilötietoja kerätään, jaetaan ja suojataan. Sääntelyviranomaiset ovat keskittyneet yhä enemmän iänvarmennukseen ja digitaaliseen identiteettiin liittyviin tietojenkäsittelykäytäntöihin, kuten aiemmin tänä vuonna nähdystä EU:n iänvarmennusraportista, joka nosti esiin tietosuojahuolia käy ilmi. Olipa kyseessä valtion varmennusjärjestelmä tai yksityisen yrityksen kuljetuskumppani, perusongelma on sama: jokainen ylimääräinen taho, joka käsittelee tietojasi, on uusi mahdollisuus vuodolle.

Mitä tämä tarkoittaa sinulle

Jos ostit Steam-laitteiston toimitettavaksi Eurooppaan, suhtaudu kaikkiin odottamattomiin sähköposteihin, jotka viittaavat tilaukseesi, epäilyttävinä, kunnes voit varmistaa ne suoraan Valven virallisten kanavien kautta. Älä klikkaa linkkejä tai lataa liitteitä tilaamattomista viesteistä, vaikka ne näyttäisivät viittaavaan todellisiin tilaustietoihin. Hyökkääjät, joilla on pääsy toimitustietoihin, voivat tehdä tietojenkalasteluviesteistä paljon tavallista uskottavampia, joten lähettäjän todellisen sähköpostiosoitteen tarkistaminen ja kirjoitusvirheiden tai muotoilun epäjohdonmukaisuuksien etsiminen on hyvä ensimmäinen askel.

On myös hyvä muistaa, ettei tämä tietomurto vaarantanut suoraan Steam-kirjautumistietojasi tai maksutietojasi. Siitä huolimatta kaksivaiheisen todennuksen käyttöönotto Steam-tililläsi ja yksilöllisen salasanan käyttäminen ovat järkeviä varotoimia aina, kun yritys, jonka kanssa olet asioinut, ilmoittaa tietoturvaloukkauksesta riippumatta siitä, mihin järjestelmään se on kohdistunut.

Laajemmin ajatellen tämä tapaus on hyvä hetki miettiä, kuinka paljon henkilötietoja vaihtaa omistajaa, kun teet verkko-ostoksen, ja kuinka vähän hallintaa sinulla yleensä on niiden toimittajien suhteen, joiden kanssa jälleenmyyjä päättää työskennellä. Tämä läpinäkyvyyden puute on osa laajempaa kehityskulkua Euroopan muuttuvassa tietosuojaympäristössä, aina keskusteluista Euroopan VPN-rajoituksista ja niiden vaikutuksista yksityisyyteen jatkuvaan valvontaan liittyvien ehdotusten tarkasteluun, josta kerrottiin raportoinnissa keskusteluvalvonnasta ja salauksen uhattuudesta.

Käytännön toimenpiteet

Jos tilasit Steam-laitteiston toimitettavaksi Eurooppaan, tarkista saapuneet-postilaatikkosi Valven virallisen ilmoituksen varalta ja lue se huolellisesti sen sijaan, että sivuuttaisit sen. Suhtaudu epäilevästi kaikkiin seurantasähköposteihin, jotka väittävät koskevansa toimitustasi, erityisesti sellaisiin, jotka pyytävät sinua klikkaamaan linkkiä, vahvistamaan maksutietoja tai antamaan lisää henkilötietoja. Ilmoita epäilyttävistä viesteistä sen sijaan, että vastaisit niihin, ja harkitse sähköpostisi ja taloustilisi tarkkailua epätavallisen toiminnan varalta tietomurtoilmoituksen jälkeisinä viikkoina.

Steam-laitteiston tietomurto on muistutus siitä, että yksityisyytesi vaarantuminen riippuu usein yrityksistä, joiden kanssa et ole koskaan ollut suoraan tekemisissä. Valppaana pysyminen odottamattomien yhteydenottojen suhteen, lähettäjien vahvistaminen ennen minkään klikkaamista ja ydintilien suojaaminen vahvalla todennuksella ovat yksinkertaisia tapoja, jotka auttavat pitkälle rajoittamaan vahinkoja, kun kolmannen osapuolen toimittajan järjestelmät pettävät.