Valve meddelar kunder efter leverantörsintrång

Valve har börjat mejla kunder som köpt Steam-hårdvara i Europa efter att logistikpartnern CEVA Logistics avslöjade ett dataintrång. Frakt- och speditionsföretaget hanterar distributionen för Valves hårdvarusortiment, inklusive Steam Machine och Steam Controller, och bekräftade att kundinformation kopplad till dessa beställningar sannolikt har komprometterats.

Detta är inte en isolerad händelse som bara drabbar spelare. CEVA Logistics är en av världens största frakt- och speditionsleverantörer, och som tidigare rapportering om Ceva Logistics-intrånget har visat har konsekvenserna spridit sig långt bortom en enskild återförsäljare. Banker, återförsäljare och nu Valve har alla tvingats meddela kunder eftersom deras frakt- och distributionsverksamhet byggde på samma komprometterade leverantör.

Därför spelar ett intrång hos ett fraktbolag roll för Steam-användare

Det är lätt att anta att ett intrång hos ett logistikföretag är någon annans problem. Men CEVA Logistics behandlar de personuppgifter som är knutna till leveranser, vilket för köpare av Steam-hårdvara kan omfatta namn, adresser och kontaktuppgifter som lämnades vid kassan. När en tredjepartsleverantör som denna drabbas av ett intrång stannar inte exponeringen hos det företag som utsattes för attacken. Den sprider sig vidare till varje verksamhet, inklusive Valve, som delar kunddata med den leverantören för orderhantering.

Detta är själva kärnan i ett säkerhetshaveri i leveranskedjan. Valves egna system kan vara helt säkra, men kunder kan ändå drabbas eftersom en partner längre ner i kedjan inte var det. De bredare störningarna från Ceva Logistics-intrånget visar hur en enskild leverantörskompromiss kan sprida sig över helt olika branscher, från bank till detaljhandel och spelhårdvara, helt enkelt för att de alla lade ut logistiken på samma leverantör.

Vad Valve säger till kunderna

Valves mejl riktar sig till personer som beställt Steam-hårdvara via europeiska kanaler under de senaste månaderna. Företaget varnar drabbade kunder för att vara uppmärksamma på bluffmejl eller nätfiskeförsök som kan försöka utnyttja de läckta kontaktuppgifterna. Angripare använder ofta intrångsdata som namn och leveransadresser för att skapa övertygande uppföljningsbedrägerier och utger sig då för att vara företaget självt, en speditör eller en supportrepresentant som ber mottagaren att "verifiera" kontouppgifter.

Valve har inte uppgett att inloggningsuppgifter till Steam-konton, lösenord eller betalningsinformation ingick i just detta intrång. Exponeringen verkar vara kopplad till orderhanteringsdata som behandlas av CEVA Logistics snarare än Valves egna kontosystem. Varje läcka av personliga kontaktuppgifter ökar ändå risken för riktat nätfiske, så kunder som har fått ett meddelande bör ta det på allvar.

Vad detta innebär för dig

Om du nyligen beställt en Steam Machine, Steam Controller eller annan Steam-hårdvara i Europa bör du kontrollera din inkorg efter ett meddelande från Valve. Även om du inte har fått något är det värt att se över kontosäkerheten som en försiktighetsåtgärd, eftersom intrångsmeddelanden ibland skickas ut i omgångar.

Så här gör du:

  • Se upp för nätfiskemejl. Var skeptisk till alla meddelanden som hänvisar till din senaste Steam-hårdvarubeställning, särskilt sådana som ber dig klicka på en länk, bekräfta betalningsuppgifter eller "verifiera" ditt konto. Gå direkt till Valves officiella webbplats om du behöver kontrollera din orderstatus.
  • Aktivera tvåfaktorsautentisering. Om du inte redan har aktiverat Steam Guard eller någon annan tvåfaktorsmetod för ditt Steam-konto, gör det nu. Detta lägger till ett hinder även om inloggningsuppgifter skulle exponeras i en framtida incident.
  • Uppdatera ditt lösenord. Även om detta intrång inte verkar omfatta Steam-inloggningsuppgifter direkt minskar risken från orelaterade läckor om du använder ett starkt, unikt lösenord för ditt Steam-konto (och alla konton kopplade till samma e-postadress).
  • Övervaka dina konton. Håll koll på din e-post för ovanliga inloggningsförsök eller begäranden om lösenordsåterställning som du inte har initierat.
  • Överväg fler skyddslager. Att använda en VPN när du surfar eller handlar online hindrar inte att en leverantörs servrar drabbas av intrång, men det minskar mängden personuppgifter som exponeras för tredje part medan du surfar, och det är ytterligare en nivå av integritetshygien värd att bygga in i din rutin.

Den större bilden av risker i leveranskedjan

Denna händelse är en påminnelse om att dataintegritet inte stannar hos företaget du köper från. Varje leverantör, speditör och betalningsförmedlare i kedjan är ytterligare en potentiell felkälla. Som intrånget hos CEVA Logistics visar kan en enda komprometterad leverantör drabba kunder hos företag de aldrig har interagerat direkt med.

Tills vidare är de praktiska åtgärderna desamma: var uppmärksam på nätfiske, säkra dina konton med starka lösenord och tvåfaktorsautentisering, och behandla alla oväntade mejl som hänvisar till ett nyligen genomfört köp med försiktighet. Intrång i leveranskedjan ligger till stor del utanför den enskilda kundens kontroll, men hur man reagerar på dem är det inte. Att ägna några minuter åt att låsa dina konton i dag är det bästa försvaret mot vad som än kommer härnäst.