Valve potvrđuje povredu podataka Steama povezanu s dostavnim partnerom
Valve je počeo obavještavati kupce o povredi podataka koja nije potekla s njihovih vlastitih poslužitelja, već je pogodila tvrtku treće strane odgovornu za dostavu Steam hardvera. Incident je podsjetnik da su čak i tvrtke s jakim internim sigurnosnim praksama izložene riziku putem dobavljača i logističkih partnera na koje se oslanjaju da bi fizičke proizvode, poput Steam Decka, Steam Machinesa ili Valve Index slušalica, isporučili kupcima.
Prema izvještavanju o povredi, kompromitirana tvrtka bila je odgovorna za obradu pošiljaka povezanih s narudžbama Steam hardvera. Cybernapad na tog dobavljača rezultirao je krađom podataka kupaca, što je navelo Valve da izravno obavijesti pogođene korisnike. Iako Valve nije upravljao kompromitiranim sustavima, tvrtka je ta koja sada vodi komunikaciju s kupcima i pruža uvjeravanja, budući da je Valveov brand i povjerenje kupaca na kocki.
Koji su podaci bili izloženi, a koji nisu
Jedan od važnijih detalja u Valveovoj objavi jest što je zapravo ukradeno. Valve je pojasnio da su procurili podaci sastojali od zastarjelih jednokratnih tekstualnih kodova te naglasio da ti podaci nisu bili povezani sa Steam računima, lozinkama ili financijskim detaljima. Ta razlika je jako bitna svakome tko pokušava procijeniti svoju stvarnu razinu rizika.
Povreda koja uključuje brojeve platnih kartica ili vjerodajnice računa zahtijevala bi trenutnu akciju, poput promjene lozinki ili pomnog praćenja bankovnih izvoda. Povreda ograničena na zastarjele verifikacijske kodove vezane uz proces dostave je uži problem, iako i dalje uključuje osobne podatke za koje kupci nisu očekivali da će biti izloženi kad su jednostavno naručili hardver od pouzdane tvrtke. Prisutnost bilo kakvih ukradenih osobnih podataka, čak i podataka koji naizgled nisu od velike važnosti poput starih jednokratnih kodova, i dalje predstavlja neuspjeh u zaštiti privatnosti o kojem kupci imaju pravo biti informirani i zabrinuti.
Zašto dobavljači treće strane neprestano postaju slaba karika
Ovaj incident uklapa se u obrazac koji je sve poznatiji u različitim industrijama. Organizacije ulažu mnogo u osiguravanje vlastitih mreža, ali dobavljači, izvođači i logistički pružatelji o kojima ovise često ne prolaze istu provjeru, iako rukuju osjetljivim podacima kupaca u sklopu rutinskih operacija poput ispunjavanja narudžbi ili dostave.
Slična dinamika odvijala se u zdravstvenom sektoru. ChipSoft ransomware napad koji je izložio podatke nizozemskih pacijenata pokazao je kako kompromitacija jednog softverskog pružatelja može imati lančane posljedice i utjecati na velik broj ljudi koji nikad nisu imali izravan odnos s kompromitiranom tvrtkom. Kritična infrastruktura suočila se sa sličnom izloženošću, kao što se vidjelo kad su istraživači pronašli više od 4.000 izloženih kontrolera vodnih sustava spojenih na internet bez odgovarajuće zaštite. U svakom slučaju, zajednička nit je da rizik ne prestaje na vlastitom vatrozidu tvrtke. On se proteže kroz svakog partnera, izvođača i dobavljača u lancu.
Za igrače i kupce hardvera, poruka je slična. Naručivanje proizvoda od tvrtke kojoj vjerujete ne jamči da se svaki korak procesa isporuke, od skladištenja do slanja i potvrde dostave, odvija s istom razinom sigurnosne pažnje.
Što to znači za vas
Ako ste kupili Steam hardver i primili obavijest od Valvea, čini se da je praktični rizik ograničen na temelju onoga što je dosad objavljeno: zastarjeli jednokratni kodovi, a ne lozinke ili podaci o plaćanju. Ipak, to nije razlog da u potpunosti zanemarite obavijest. Svaka povreda koja uključuje osobne podatke može biti odskočna daska za prevarante koji provode phishing kampanje, budući da napadači često koriste djelomične informacije iz jedne povrede kako bi naknadne lažne e-poruke ili poruke učinili uvjerljivijima.
Budite oprezni s bilo kakvim neželjenim porukama koje spominju nedavnu narudžbu Steam hardvera, dostavu ili problem s računom, osobito onima koje traže da kliknete vezu, unesete verifikacijski kod ili potvrdite osobne podatke. Legitimne komunikacije od Valvea o ovoj povredi neće od vas tražiti da date svoju Steam lozinku ili podatke o plaćanju kao odgovor.
Praktični savjeti
Kupci pogođeni ovom povredom podataka Steama trebali bi poduzeti nekoliko jednostavnih mjera opreza. Prvo, pažljivo pregledajte svaku obavijest e-poštom od Valvea i provjerite odgovara li detaljima vaše vlastite narudžbe hardvera. Drugo, izbjegavajte klikati veze u neočekivanim naknadnim porukama koje tvrde da su povezane s povredom i umjesto toga izravno posjetite Valveove službene kanale ako ste zabrinuti. Treće, obratite pažnju na phishing pokušaje koji spominju probleme s dostavom ili slanjem, jer ukradeni podaci, čak i ograničeni, mogu potaknuti uvjerljivije pokušaje društvenog inženjeringa u nadolazećim tjednima. Konačno, razmislite o uključivanju dodatnih zaštita računa poput dvofaktorske autentifikacije ako već niste, jer slojevita sigurnost pomaže ograničiti štetu od povreda koje ne možete kontrolirati, bilo da se dogode u Valveu, dostavnom partneru ili bilo kojoj drugoj usluzi na koju se oslanjate.




