← Inicio

La filtración en CEVA Logistics expone los datos de clientes de Steam Hardware en Europa

Valve comenzó a notificar a los clientes europeos de hardware de Steam este lunes tras descubrir que su socio logístico, CEVA Logistics, sufrió un ciberataque. Entre el 29 de julio y el 1 de agosto de 2026, los delincuentes accedieron a sistemas de la transportista encargada de enviar dispositivos físicos — como el Steam Deck — a compradores en toda Europa. La empresa se enteró del problema el 7 de agosto y, desde entonces, trata de dimensionar exactamente qué se llevó.

El dato más sensible filtrado es justamente lo que CEVA necesita para hacer una entrega: nombre completo, dirección, código postal, ciudad, país, teléfono y el correo vinculado a la cuenta de Steam. También se filtró el tipo y el precio del hardware comprado. Por otro lado, Valve se apresuró a tranquilizar a los afectados: la transportista no tenía acceso a datos de pago, contraseñas ni códigos de Steam Guard, y la cuenta de Steam en sí no se vio comprometida.

Un detalle que agrava la situación es la ventana de exposición. CEVA conserva la información de envío hasta 90 días después de un pedido, lo que significa que cualquier persona que compró hardware en los últimos tres meses puede estar en la lista de notificados. No es una fuga pequeña: Valve está contactando a todos los clientes cuyos datos cayeron en esa ventana.

El riesgo real ahora es la estafa. La propia Valve advirtió que los delincuentes tienen material suficiente para hacer ingeniería social de alta calidad. Pueden citar la dirección de la víctima para 'demostrar' que son legítimos, pedir el pago de una supuesta tarifa aduanera o de reentrega, o invitar a la persona a 'verificar' el pedido en un sitio falso. Correo, SMS y llamadas pueden imitar a Steam, Valve o una empresa de mensajería.

Este incidente ilustra un problema estructural del comercio electrónico: la seguridad de una transacción depende de todos los eslabones de la cadena. Valve puede tener cifrado de vanguardia y autenticación robusta en su plataforma, pero el dato físico de entrega pasa por un tercero cuyo perímetro es más vulnerable. Es el mismo razonamiento de los ataques a proveedores de nube o a sistemas de RR. HH.: el atacante busca el eslabón más débil, no el más difícil.

Para los notificados, la recomendación es directa: no haga clic en enlaces de correos o mensajes que referencien el pedido, no pague tarifas por canales no oficiales y desconfíe de cualquiera que cite su dirección para ganar confianza. Valve afirma que no es necesario cambiar la contraseña, pero una capa extra de escepticismo ante mensajes de 'entrega' no hace daño.

El episodio también plantea una pregunta más amplia sobre la subcontratación logística a gran escala. Cuando un gigante como Valve confía datos de clientes a un socio de transporte, ¿quién responde por la privacidad cuando ese socio falla? La notificación es solo el primer paso: el desenlace regulatorio en Europa, bajo el GDPR, podría traer consecuencias que van mucho más allá de los correos de alerta.

Fuentes: The Verge, Help Net Security, Cybersecurity News

✓ Fuentes independientes cruzadas y verificadas antes de la publicación