Što je otkrio proboj podataka kod dostavljača Steam hardvera

Valve je počeo obavještavati kupce u Europi da je proboj podataka kod njegovog partnera za dostavu Steam hardvera možda izložio osobne podatke povezane s narudžbama za Steam Machine i Steam Controller hardver. Prema izvještajima o incidentu, proboj nije potekao iz Valveovih vlastitih sustava, već iz CEVA Logistics, tvrtke treće strane na koju se Valve oslanja za dostavu svojeg hardvera diljem Europe.

Izloženi podaci navodno uključuju imena kupaca, adrese za dostavu i adrese e-pošte. Neki izvještaji također ukazuju na to da su zastarjeli jednokratni verifikacijski kodovi poslani putem SMS-a bili dio kompromitiranih podataka, iako ti kodovi nisu bili povezani s vjerodajnicama Steam računa, lozinkama ili financijskim informacijama. Ta je razlika važna: iako se čini da ničija Steam prijava ni kartica za plaćanje nisu izravno ugroženi, kombinacija imena, kućnih adresa i e-pošte i dalje je vrijedna prevarantima koji provode phishing i kampanje društvenog inženjeringa.

Valveova obavijest pogođenim kupcima najjasnija je javna potvrda da se proboj dogodio. Za službene detalje o tome što je Valve rekao, kako obavještava kupce i koje korake tvrtka preporučuje, Valveova vlastita obavijest o proboju vrijedna je izravnog čitanja. Ovaj se članak usredotočuje na širi obrazac koji ovaj incident predstavlja: zašto je slaba karika u proboju podataka tako često ne tvrtka kojoj vjerujete, već dobavljač koji tiho radi iza kulisa.

Zašto su dobavljači treće strane najslabija karika u sigurnosti podataka

Valve je tvrtka s ogromnim resursima i snažnim poticajem da zaštiti ugled svoje platforme. Ipak, ovaj se proboj nije dogodio jer je netko provalio na Steamove poslužitelje. Dogodio se jer je logistički partner odgovoran za dostavu fizičkog hardvera bio kompromitiran. To je neugodna stvarnost suvremene sigurnosti podataka: vaše informacije ne žive samo kod tvrtke s kojom ste se registrirali. One teku prema van, prema procesorima plaćanja, dostavnim tvrtkama, platformama za korisničku podršku, marketinškim alatima i pružateljima analitike, od kojih je svaki zasebna potencijalna točka kvara.

Kada kupujete hardver putem interneta, vaše ime i adresa moraju negdje otići kako bi kutija stigla na vaša vrata. Taj prijenos podataka stvara ovisnost koju ne možete u potpunosti vidjeti ni kontrolirati. Vjerovali ste Valveu, ali Valve je morao vjerovati CEVA Logistics, a taj je lanac povjerenja jak onoliko koliko je jaka njegova najslabija karika. To nije jedinstveno za Valve ili gaming hardver. To je strukturna značajka gotovo svakog e-trgovinskog i pretplatničkog poslovanja i velik je razlog zašto su proboji povezani s logistikom, naplatom i dobavljačima podrške postali tako ponavljajući naslovi u svim industrijama.

Što učiniti ako su vaši podaci bili izloženi u ovom proboju

Ako ste naručili Steam hardver za dostavu u Europi, svaki neočekivani e-mail, SMS ili telefonski poziv koji se poziva na vašu narudžbu tretirajte kao sumnjiv dok ga samostalno ne provjerite. Ne klikajte poveznice u neželjenim porukama koje tvrde da dolaze od Valvea, Steama ili dostavne tvrtke i traže da "potvrdite" svoju adresu, podatke o plaćanju ili vjerodajnice računa. Legitimne Valveove obavijesti o proboju neće od vas tražiti da unesete lozinku ili podatke o plaćanju putem poveznice.

Budite posebno oprezni na phishing pokušaje koji navode vaše pravo ime, adresu ili nedavnu narudžbu, jer napadači mogu koristiti izložene podatke o dostavi kako bi prijevarne poruke izgledale uvjerljivo. Ako primite poruku koja navodi određene detalje narudžbe koje prepoznajete, provjerite je prijavom na svoj Steam račun izravno putem službene aplikacije ili web stranice, umjesto da kliknete bilo što u samoj poruci. Za pojedinosti o tome kako Valve kontaktira pogođene korisnike i što preporučuje, detaljno izvještavanje o obavijesti o proboju u cijelosti iznosi Valveove smjernice.

Smanjenje vaše izloženosti budućim probojima trećih strana

Ne možete kontrolirati koje dobavljače tvrtka koristi za slanje vaših narudžbi ili obradu plaćanja, ali možete smanjiti koliko vaših podataka uopće lebdi uokolo. Koristite namjensku adresu e-pošte za internetsku kupovinu i pretplate, umjesto svoje primarne osobne e-pošte, tako da proboj kod dostavnog partnera jednog trgovca ne bude izravno povezan s vašim glavnim sandučićem. Gdje je to moguće, koristite poštanski pretinac ili sekundarnu adresu za dostave hardvera ako trgovac to podržava. I pratite svoje račune i sandučiće e-pošte zbog neuobičajenih aktivnosti u tjednima nakon bilo koje obavijesti o proboju, jer se izloženi podaci često koriste za naknadne prijevare, a ne za trenutačna preuzimanja računa.

Što ovo znači za vas

Proboj podataka Steamovog dostavljača podsjetnik je da sigurnost platforme kojoj vjerujete ovisi o sigurnosti svake tvrtke u njezinom opskrbnom lancu. Vaš odnos s Valveom ne završava na blagajni, on se proteže na svakog dobavljača s kojim Valve surađuje kako bi vam fizički proizvod stigao u ruke. To nije razlog za paniku, ali jest razlog da budete oprezni na phishing pokušaje i da promišljeno odlučujete koje osobne podatke dajete tijekom internetskih kupnji.

Ako ste naručili Steam hardver za dostavu u Europi, provjerite svoju e-poštu radi službene obavijesti od Valvea, pregledajte Valveove smjernice o proboju i ostanite skeptični prema svim naknadnim porukama koje traže dodatne osobne podatke. Proboji trećih strana poput ovog neće nestati, ali malo opreza na razini sandučića e-pošte uvelike pomaže u sprječavanju da prevaranti izložene podatke o dostavi pretvore u nešto štetnije.