如果你人在欧洲、又刚好买过 Steam Deck 之类的硬件,接下来几周信箱和手机短信要多留意一件事:不是帐号被盗,而是包裹数据出了问题。

Valve 近日发信通知部分欧洲客户,负责运送 Steam 硬件产品到欧洲的物流公司 CEVA Logistics,在 7 月 29 日至 8 月 1 日之间遭到数据外泄攻击。Valve 是在 8 月 7 日才确认,这起攻击「很可能」导致部分客户的个人数据外流,外流内容包括姓名、地址、电话、电子邮件与订单细节。

比较关键的是,Valve 强调 CEVA 根本没有接触客户付款信息、密码或 Steam Guard 验证码的权限,所以受影响用户不需要更改 Steam 密码或帐号设置。换句话说,这次外泄发生在物流端,不是 Steam 帐号系统本身被打穿。

但数据本身外流,就足够让诈骗有操作空间。Valve 在信中直接提醒,用户接下来可能会收到假冒 Steam、Valve 或物流公司名义发出的电子邮件、短信或电话,内容会提到你的硬件订单,利用外流的地址或订单细节取得信任,再诱导你支付一笔「关务费」或「重新配送费」,或是要求登录某个页面「验证订单」。这类消息一旦看起来对得上你真实的订单信息,辨识难度会比一般诈骗消息更高。

Valve 表示目前正在向 CEVA 追问外泄的完整范围与发生方式,同时也在向受影响国家的数据保护主管机关通报。文中未提供受影响用户总数与具体通知范围。