Valve підтверджує витік даних Steam, пов’язаний із партнером з доставки
Valve почала повідомляти клієнтів про витік даних, який стався не на її власних серверах, а в сторонній компанії, відповідальній за доставку обладнання Steam. Цей інцидент нагадує, що навіть компанії з надійними внутрішніми практиками безпеки залишаються вразливими через постачальників і логістичних партнерів, на яких вони покладаються, щоб доставити фізичні продукти, як-от Steam Deck, Steam Machines чи гарнітури Valve Index, до рук клієнтів.
Згідно з повідомленнями про витік, скомпрометована компанія займалася обробкою відправлень, пов’язаних із замовленнями обладнання Steam. Кібератака на цього постачальника призвела до викрадення даних клієнтів, що змусило Valve надіслати прямі сповіщення постраждалим користувачам. Хоча Valve не керувала зламаними системами безпосередньо, саме вона тепер відповідає за комунікацію з клієнтами та їхнє заспокоєння, оскільки під загрозою – бренд Valve і довіра клієнтів.
Які дані було розкрито, а які – ні
Одна з найважливіших деталей у розкритті Valve – що саме було викрадено. Valve пояснила, що витік даних складався із застарілих одноразових текстових кодів, і наголосила, що ця інформація не була пов’язана з обліковими записами Steam, паролями чи фінансовими даними. Це розмежування має велике значення для всіх, хто оцінює свій реальний рівень ризику.
Витік із номерами платіжних карток або обліковими даними вимагав би негайних дій, як-от зміни паролів або уважної перевірки банківських виписок. Витік, обмежений застарілими кодами підтвердження, пов’язаними з процесом доставки, є вужчою проблемою, хоча він все одно включає особисті дані, які клієнти не очікували побачити розкритими, просто замовляючи обладнання у перевіреної компанії. Наявність будь-якої викраденої особистої інформації, навіть таких, здавалося б, незначних даних, як старі одноразові коди, все одно є порушенням приватності, про яке клієнти мають право знати і яким можуть бути стурбовані.
Чому сторонні постачальники постійно стають слабкою ланкою
Цей інцидент вписується у вже знайому закономірність у різних галузях. Організації вкладають значні кошти в захист власних мереж, але постачальники, підрядники та логістичні партнери, від яких вони залежать, часто не проходять такої ж перевірки, хоча обробляють чутливі дані клієнтів у межах звичайних операцій, як-от обробка замовлень чи доставка.
Подібна динаміка спостерігалася і в секторі охорони здоров’я. Атака програмою-вимагачем на ChipSoft, яка розкрила дані нідерландських пацієнтів, продемонструвала, як компрометація одного постачальника програмного забезпечення може спричинити хвильовий ефект і вплинути на велику кількість людей, які ніколи не мали прямих відносин зі зламаною компанією. Критична інфраструктура зазнавала подібного впливу, як показало дослідження, в якому було виявлено понад 4000 незахищених контролерів водних систем, під’єднаних до інтернету без належного захисту. У всіх цих випадках спільним є те, що ризик не зупиняється на власному брандмауері компанії. Він поширюється на всіх партнерів, підрядників і постачальників у ланцюжку.
Для геймерів і покупців обладнання висновок подібний. Замовлення продукту у компанії, якій ви довіряєте, не гарантує, що кожен крок процесу виконання – від складування до доставки і підтвердження отримання – виконується з однаковим рівнем старанності в безпеці.
Що це означає для вас
Якщо ви купували обладнання Steam і отримали сповіщення від Valve, практичний ризик виглядає обмеженим на основі того, що було розкрито наразі: застарілі одноразові коди, а не паролі чи платіжна інформація. Тим не менш, це не привід повністю ігнорувати повідомлення. Будь-який витік за участю особистих даних може стати сходинкою для шахраїв, які проводять фішингові кампанії, оскільки зловмисники часто використовують часткову інформацію з одного витоку, щоб зробити подальші шахрайські листи чи повідомлення більш переконливими.
Будьте обережні з будь-якими небажаними повідомленнями, які посилаються на нещодавнє замовлення обладнання Steam, доставку або проблеми з обліковим записом, особливо тими, що просять натиснути посилання, ввести код підтвердження або підтвердити особисті дані. Законні повідомлення від Valve щодо цього витоку не проситимуть вас надати ваш пароль від Steam або платіжну інформацію у відповідь.
Практичні висновки
Клієнтам, яких зачепив цей витік даних Steam, варто вжити кількох простих заходів обережності. По-перше, уважно перегляньте лист-сповіщення від Valve та переконайтеся, що він збігається з деталями вашого власного замовлення обладнання. По-друге, уникайте переходу за посиланнями в несподіваних подальших повідомленнях, які нібито стосуються витоку, і натомість звертайтеся безпосередньо до офіційних каналів Valve, якщо у вас є сумніви. По-третє, стежте за спробами фішингу, які посилаються на проблеми з доставкою або відправленням, оскільки викрадені дані, навіть обмежені, можуть підживлювати більш переконливі спроби соціальної інженерії в найближчі тижні. І нарешті, подумайте про ввімкнення додаткових засобів захисту облікового запису, таких як двофакторна аутентифікація, якщо ви ще цього не зробили, оскільки багаторівнева безпека допомагає обмежити шкоду від витоків, які ви не можете контролювати, незалежно від того, чи трапляються вони у Valve, у партнера з доставки або в будь-якому іншому сервісі, на який ви покладаєтеся.




