Коротко: С 29 июля по 1 августа 2026 года хакеры взломали европейские склады логистической компании CEVA Logistics. В руки злоумышленников попали имена, адреса доставки, телефоны и email покупателей Steam-оборудования от Valve, клиентов банка ING, болельщиков Ajax, а также покупателей De Bijenkorf и Ace & Tate. Пароли и платёжные данные не пострадали, но слитые личные данные открывают путь к прицельному фишингу.
Что произошло
Атака на CEVA Logistics началась 29 июля 2026 года: неизвестные получили несанкционированный доступ к серверам, хранящим данные о заказах европейских клиентов. К 1 августа компания уведомила партнёров о взломе, 7 августа сообщила Valve. По данным SecurityLab, к 10 августа Нидерландский регулятор по защите данных (Autoriteit Persoonsgegevens) получил уведомления от десяти организаций.
CEVA Logistics — крупный транснациональный оператор, чьими услугами пользуются сотни брендов по Европе. Компания хранит данные о доставке до 90 дней после выполнения заказа. Если вы покупали физические продукты Steam (Steam Deck, Valve Index, аксессуары) в Европе в течение трёх месяцев до атаки, ваши контактные данные с высокой вероятностью прошли через серверы CEVA. Подробнее о том, как данные распределяются между третьими лицами при онлайн-покупках, — в блоге LiMP VPN.
Чьи данные оказались у хакеров
CEVA подтвердила компрометацию данных клиентов следующих компаний:
- Valve / Steam — покупатели игрового железа (Steam Deck, Valve Index, периферия)
- ING Bank — клиенты, заказывавшие физические продукты
- Ajax Amsterdam — болельщики, оформлявшие покупку официальной атрибутики
- De Bijenkorf — один из крупнейших универмагов Нидерландов
- Ace & Tate — популярный европейский производитель очков
- Ещё пять и более компаний, уведомивших регулятора, но не раскрывших своё присутствие публично.
Valve уточнила: CEVA не имела доступа к паролям Steam, кодам Steam Guard или платёжным данным. Сами аккаунты в безопасности — но личные контактные данные пользователей скомпрометированы.
Какие данные утекли — и чего не было
По информации пострадавших компаний, в утечку вошли:
- Имена и фамилии покупателей
- Адреса доставки (улица, город, почтовый индекс)
- Номера телефонов
- Email-адреса, в том числе привязанные к аккаунтам Steam и банковским сервисам
- Информация о заказах: категория товара и цена
- Для корпоративных клиентов: название компании и налоговый номер (VAT)
Что не пострадало: пароли, PIN-коды, данные банковских карт, CVV-коды и логины. CEVA работает как логистический агент, а не платёжный процессор, поэтому транзакционные данные остались защищены.
Главная угроза: прицельный фишинг
Сочетание настоящего имени, домашнего адреса, email и конкретного заказа делает фишинговое письмо почти неотличимым от реального уведомления. Злоумышленники уже располагают готовым сценарием: «Ваш Steam Deck не прошёл таможенную проверку — перейдите по ссылке для оплаты сбора». Такое сообщение будет содержать ваше настоящее имя, правильный адрес и детали реального заказа.
Valve и пострадавшие ретейлеры предупреждают: служба поддержки Steam никогда не запрашивает пароли или коды Steam Guard. Любые письма или SMS о «проблемах с доставкой» следует проверять только через официальный сайт — не переходя по ссылкам. Аналогичные схемы социальной инженерии — в материале о мошенничестве с удалённым доступом.
Как защитить себя при онлайн-заказах
Эта утечка показывает: даже доверяя бренду, вы не контролируете всю цепочку — склады, курьеров, логистических операторов. Несколько мер снизят риск:
- Маскировка email: используйте псевдоним-адреса (SimpleLogin, Apple Hide My Email) при оформлении заказов. Если провайдера взломают — под угрозой будет только один alias.
- Отдельный телефон для доставок: виртуальный номер защитит от целевых голосовых фишинговых звонков.
- Двойная проверка уведомлений: любое письмо с просьбой «оплатить таможенный сбор» или «подтвердить данные» — заходите через официальный сайт, не по ссылке.
- Мониторинг утечек: добавьте email в HaveIBeenPwned, чтобы узнавать об инцидентах первыми.
- VPN на сетевом уровне не защитит от того, что ваш адрес уйдёт со склада, но скрывает ваш IP при просмотре магазинов и снижает цифровое отслеживание до покупки. Подробнее — на странице возможностей LiMP VPN.
