A Valve értesíteni kezdte azokat az európai vásárlókat, akik Steam hardvereket – köztük Steam Machine és Steam Controller eszközöket – vásároltak, hogy személyes adataik egy kibertámadás következtében illetéktelen kezekbe kerülhettek, miután a támadás a vállalat regionális szállítási partnerét, a CEVA Logistics-t érte. A Steam hardvereket érintő adatvédelmi incidens közvetlenül nem érintette a Valve saját rendszereit, ám rávilágít egy visszatérő adatvédelmi problémára: a színfalak mögött dolgozó, adatkezelést végző külső partnerek gyakran a leggyengébb láncszemet jelentik.
Mi történt a CEVA Logistics-nál?
A Valve tájékoztatása szerint a CEVA Logistics, amely a Steam hardveres megrendelések európai kézbesítését kezeli, kibertámadás áldozata lett, amely során a vásárlók szállítási adatai kerültek nyilvánosságra. Ezek jellemzően a hardveres megrendelésekhez kapcsolódó neveket, címeket és elérhetőségi adatokat foglalják magukban – pontosan azt a fajta információt, amelyre a csomag raktárból a küszöbig történő eljuttatásához van szükség. A Valve közölte, hogy ezek az adatok „valószínűsíthetően kompromittálódtak”, és proaktív módon e-mailben értesítette az érintett vásárlókat, hogy tisztában legyenek a kockázattal, ahelyett, hogy megvárták volna, amíg a helyzet más csatornákon keresztül válik nyilvánossá.
Ez nem a Steam fiókok, fizetési adatok vagy játéktevékenység megsértését jelenti. Egy olyan külső logisztikai szolgáltató adatvédelmi incidenséről van szó, amelyre a Valve a fizikai hardveres megrendelések teljesítéséhez támaszkodik. Ennek a megkülönböztetésnek ugyan jelentősége van, de az adatok kiszivárgását nem teszi ártalmatlanná. A szállítási adatok pontosan azok az információk, amelyeket a csalók meggyőző, személyre szabott adathalász kísérletek kidolgozásához használnak fel.
Miért jelent adatvédelmi problémát egy logisztikai incidenst?
A Valve figyelmeztetése hasznos emlékeztető arra, hogy a vállalatok rendszeresen osztanak meg vásárlói adatokat külső partnerekkel: fizetési szolgáltatókkal, szállítmányozó cégekkel, ügyfélszolgálati platformokkal és marketingeszközökkel. Ezen harmadik felek mindegyike külön potenciális hibapontot jelent, és a vásárlók ritkán látnak bele abba, hogy pontosan mely partnerek kezelik az adataikat, vagy hogy ezek a partnerek mennyire védik azokat.
A Valve kifejezetten arra figyelmeztetett, hogy az ügyfelek legyenek résen a megrendelés adatait említő, gyanús e-mailekkel vagy üzenetekkel szemben, hiszen a szállítási adatokhoz hozzáférő támadók valótlan kommunikációjukat hitelesnek tüntethetik fel. Egy olyan üzenet, amely a valós nevet, rendelésszámot és szállítási címet tartalmazza, sokkal meggyőzőbb, mint egy általános adathalász próbálkozás – a bűnözők számára pontosan ezért értékesek az ilyen logisztikai incidensek, még akkor is, ha pénzügyi adatok nem érintettek.
Az ilyen típusú eset beletáplálkozik abba a szélesebb körű európai párbeszédbe is, amely a személyes adatok gyűjtésének, megosztásának és védelmének módjáról szól. A szabályozó hatóságok egyre nagyobb figyelmet fordítanak az életkor-ellenőrzéssel és a digitális személyazonossággal kapcsolatos adatkezelési gyakorlatokra, ahogyan az a uniós életkor-ellenőrzési jelentésben is megjelent, amely adatvédelmi piros zászlókat vetett fel az év elején. Legyen szó akár kormányzati ellenőrzési rendszerről, akár egy magánvállalat szállítási partneréről, a mögöttes probléma ugyanaz: minden további szereplő, amely hozzáfér az adataihoz, egy újabb lehetőséget teremt azok kiszivárgására.
Mit jelent ez Ön számára?
Ha Ön Steam hardvert vásárolt európai szállítással, minden, a megrendelését említő, váratlan e-mailt tekintsen gyanúsnak, amíg közvetlenül a Valve hivatalos csatornáin keresztül meg nem erősítette annak valódiságát. Ne kattintson linkekre és ne töltsön le csatolmányokat kéretlen üzenetekből, még akkor sem, ha azok valós megrendelési adatokra hivatkoznak. A szállítási adatokhoz hozzáférő támadók lényegesen hitelesebb adathalász e-maileket hozhatnak létre, ezért a feladó valós e-mail-címének ellenőrzése és a helyesírási vagy formázási eltérések keresése jó első lépés.
Arra is érdemes emlékezni, hogy ez az incidens közvetlenül nem érintette a Steam bejelentkezési hitelesítő adatait vagy a fizetési információkat. Ennek ellenére a kétlépcsős hitelesítés bekapcsolása a Steam fiókján és az egyedi jelszó használata észszerű óvintézkedés, valahányszor egy olyan vállalat, amellyel üzleti kapcsolatban állt, biztonsági eseményt jelent – függetlenül attól, hogy valójában melyik rendszer érintett.
Tágabb értelemben ez az eset jó alkalom arra, hogy végiggondoljuk, mennyi személyes adat cserél gazdát egy online vásárlás során, és milyen kevés befolyása van általában a vásárlónak arra, hogy a kereskedő mely partnerekkel dolgozik együtt. Ez az átláthatóság hiánya egy tágabb mintázat része, amely Európa változó adatvédelmi környezetében bontakozik ki, kezdve a visszaszoruló európai VPN-szabályozás és annak a magánéletre gyakorolt hatása vitáktól egészen a megfigyelés-közeli javaslatok folyamatos vizsgálatáig, amelyről a csevegésfigyelés és a titkosítás kereszttűzben kapcsán születtek beszámolók.
Kézzelfogható teendők
Ha Ön Steam hardvert rendelt európai szállítással, ellenőrizze a bejövő üzeneteket a Valve hivatalos értesítése miatt, és figyelmesen olvassa el, ne hagyja figyelmen kívül. Legyen kételkedő minden olyan további e-maillel szemben, amely a szállításával kapcsolatos, különösen, ha linkre kattintásra, fizetési adatok megerősítésére vagy további személyes adatok megadására kérik. A gyanús üzeneteket jelentse, ne lépjen velük kapcsolatba, és az incidensről szóló értesítést követő hetekben fokozottan figyelje az e-mail- és pénzügyi fiókjait a szokatlan tevékenységek miatt.
A Steam hardverek adatvédelmi incidens arra emlékeztet, hogy a magánszférát fenyegető kockázatok gyakran olyan vállalatoktól függenek, amelyekkel közvetlenül soha nem állt kapcsolatban. Az óvatosság a váratlan kommunikációval szemben, a feladók ellenőrzése, mielőtt bármire kattintana, és alapvető fiókjainak erős hitelesítéssel való védelme olyan egyszerű szokások, amelyek sokat tehetnek a károk korlátozása érdekében, ha egy külső partner rendszere csődöt mond.




