Valve je počeo obavještavati europske kupce koji su kupili Steam hardver, uključujući Steam Machine i Steam Controller uređaje, da su njihovi osobni podaci možda otkriveni nakon što je cyber napad pogodio CEVA Logistics, regionalnog dostavljačkog partnera tvrtke. Proboj podataka Steam hardvera nije izravno zahvatio Valveove vlastite sustave, ali naglašava ponavljajući problem privatnosti: dobavljači koji rukuju vašim podacima iza kulisa često su najslabija karika.

Što se dogodilo u CEVA Logisticsu

Prema Valveovoj obavijesti, CEVA Logistics, koji upravlja dostavom narudžbi Steam hardvera diljem Europe, pretrpio je cyber napad koji je otkrio podatke o dostavi kupaca. To obično uključuje imena, adrese i kontakt podatke povezane s narudžbama hardvera, vrstu podataka potrebnu da paket stigne od skladišta do kućnog praga. Valve kaže da su ti podaci 'vjerojatno ugroženi' te je proaktivno poslao e-poštu pogođenim kupcima kako bi bili svjesni rizika, umjesto da čeka da situacija postane javna drugim kanalima.

Ovo nije proboj Steam računa, podataka o plaćanju ili aktivnosti igranja. Riječ je o proboju u sustave dobavljača logističkih usluga na kojeg se Valve oslanja za isporuku fizičkih narudžbi hardvera. Ta razlika je važna, ali ne čini izlaganje bezopasnim. Podaci o dostavi upravo su vrsta informacija koje prevaranti koriste za izradu uvjerljivih, personaliziranih phishing pokušaja.

Zašto je proboj u logistici i dalje problem privatnosti

Valveovo upozorenje koristan je podsjetnik da tvrtke rutinski dijele podatke o kupcima s vanjskim dobavljačima: procesorima plaćanja, dostavljačkim tvrtkama, platformama za korisničku podršku i marketinškim alatima. Svaka od tih trećih strana postaje zasebna točka kvara, a kupci rijetko imaju uvid u to koji dobavljači čuvaju njihove podatke ili koliko ih dobro štite.

Valve je posebno upozorio da kupci trebaju paziti na lažne e-poruke ili poruke koje se pozivaju na njihove podatke o narudžbi, budući da bi napadači koji su dobili podatke o dostavi mogli iskoristiti te podatke kako bi lažne komunikacije izgledale legitimno. Poruka koja navodi vaše pravo ime, broj narudžbe i adresu dostave daleko je uvjerljivija od generičkog phishing pokušaja, što je upravo razlog zašto su ovakvi proboji u logistici vrijedni kriminalcima čak i kada nisu uključeni financijski podaci.

Ovakav incident također se nadovezuje na širu raspravu koja se vodi diljem Europe o tome kako se osobni podaci prikupljaju, dijele i štite. Regulatori se sve više fokusiraju na prakse rukovanja podacima povezane s provjerom dobi i digitalnim identitetom, kao što se vidjelo u izvješću EU-a o provjeri dobi koje je podiglo crvene zastavice privatnosti ranije ove godine. Bilo da se radi o vladinoj shemi provjere ili dostavljačkom partneru privatne tvrtke, temeljni problem je isti: svaki dodatni subjekt koji dodiruje vaše podatke još je jedna prilika za njihovo curenje.

Što to znači za vas

Ako ste kupili Steam hardver s dostavom u Europu, svaku neočekivanu e-poštu koja se poziva na vašu narudžbu tretirajte kao sumnjivu dok je ne provjerite izravno putem Valveovih službenih kanala. Ne klikajte poveznice niti preuzimajte privitke iz neželjenih poruka, čak i ako se čini da navode stvarne podatke o narudžbi. Napadači s pristupom podacima o dostavi mogu učiniti phishing e-poruke daleko vjerodostojnijima nego inače, pa je provjera stvarne adrese e-pošte pošiljatelja i traženje pravopisnih ili formativnih nedosljednosti dobar prvi korak.

Također vrijedi zapamtiti da ovaj proboj nije izravno ugrozio vaše podatke za prijavu na Steam ili podatke o plaćanju. Ipak, omogućavanje dvofaktorske autentifikacije na vašem Steam računu i korištenje jedinstvene lozinke razumne su mjere opreza svaki put kad tvrtka s kojom ste poslovali prijavi sigurnosni incident, bez obzira na to koji je sustav zapravo bio pogođen.

Šire gledano, ovaj incident dobar je trenutak za razmišljanje o tome koliko osobnih podataka mijenja vlasnika prilikom online kupnje i koliko malo kontrole obično imate nad dobavljačima koje trgovac odabere za suradnju. Taj nedostatak transparentnosti dio je šireg obrasca koji se odigrava u europskom krajoliku privatnosti koji se razvija, od rasprava o europskom obračunu s VPN-ovima i što to znači za privatnost do stalnog nadzora nad prijedlozima bliskim nadzoru, obrađenim u izvještavanju o kontroli chata i enkripciji na udaru.

Praktični savjeti

Ako ste naručili Steam hardver s dostavom u Europu, provjerite svoju pristiglu poštu za službenu obavijest od Valvea i pažljivo je pročitajte umjesto da je zanemarite. Budite skeptični prema svim naknadnim e-porukama koje tvrde da se odnose na vašu dostavu, posebno onima koje traže da kliknete poveznicu, potvrdite podatke o plaćanju ili date dodatne osobne podatke. Prijavite sumnjive poruke umjesto da s njima komunicirate i razmislite o praćenju svojih e-mail i financijskih računa zbog neobičnih aktivnosti u tjednima nakon obavijesti o proboju.

Proboj podataka Steam hardvera podsjetnik je da vaša izloženost privatnosti često ovisi o tvrtkama s kojima nikada niste izravno komunicirali. Održavanje opreza prema neočekivanim komunikacijama, provjera pošiljatelja prije klikanja na bilo što i osiguravanje vaših ključnih računa snažnom autentifikacijom jednostavne su navike koje uvelike pomažu u ograničavanju štete kada sustavi dobavljača treće strane zakažu.