# « Ils peuvent vous citer votre adresse » : les données des acheteurs de hardware Steam en Europe volées chez CEVA, le transporteur de Valve — gare aux fausses livraisons

> Fuite de données chez CEVA, transporteur du hardware Steam : noms, adresses et commandes des clients européens volés. Ce que Valve conseille, la chronologie et les bons réflexes anti-phishing.

**URL canonique** : https://www.materiel-gamer.com/ils-peuvent-vous-citer-votre-adresse-les-donnees-des-acheteurs-de-hardware-steam-en-europe-volees-chez-ceva-le-transporteur-de-valve-gare-aux-fausses-livraisons/  
**Auteur** : R3mZ  
**Publié le** : 2026-08-13  
*Dernière mise à jour : 2026-08-13*

---

**Si vous avez commandé une Steam Machine, un Steam Controller ou un autre matériel Steam ces derniers mois, ouvrez l’œil : vos nom, adresse, numéro de téléphone, e-mail et le détail de votre commande sont probablement entre les mains de pirates.** Valve a commencé le 10 août à notifier ses clients européens qu’une cyberattaque a frappé CEVA Logistics, le prestataire qui expédie son hardware en Europe, entre le 29 juillet et le 1er août, selon [BleepingComputer](https://www.bleepingcomputer.com/news/security/valve-notifies-steam-hardware-customers-of-a-data-breach/). Aucun mot de passe ni moyen de paiement n’a fuité — mais les données volées sont précisément celles qu’il faut pour monter des arnaques à la livraison ultra-crédibles, prévient Valve, qui invite ses clients à considérer comme faux tout message évoquant leur commande.

### Ce qui s’est passé : le transporteur de Valve piraté, pas Steam

 Précision essentielle d’entrée : **Steam lui-même n’a pas été piraté**. La victime est CEVA Logistics, filiale du groupe CMA CGM (troisième armateur mondial), un géant de la logistique qui exploite un millier d’entrepôts, a traité 15 millions d’expéditions l’an dernier et affiche 18,3 milliards de dollars de chiffre d’affaires en 2025, rappelle BleepingComputer. C’est cette société qui reçoit de Steam les informations de livraison nécessaires pour expédier le hardware aux clients européens.

 Les attaquants ont eu accès aux serveurs de CEVA entre le 29 juillet et le 1er août. Dès le 1er août, CEVA alertait plusieurs distributeurs européens d’une attaque ayant perturbé [huit de ses entrepôts, selon FreightWaves](https://www.freightwaves.com/news/cyberattack-on-ceva-logistics-warehouses-in-europe-impacts-retailers). Valve, de son côté, indique n’avoir appris que le 7 août que les données de ses clients étaient « probablement compromises », avant d’envoyer ses e-mails de notification le 10 août. L’éditeur précise que CEVA a isolé les systèmes touchés, les a mis hors ligne et a mandaté des enquêteurs externes, et qu’il notifie les autorités de protection des données des pays concernés — pour la France, cela désigne la CNIL.

### Quelles données, pour quels clients ?

 Selon l’e-mail de Valve reproduit par BleepingComputer, les données probablement dérobées sont : le **nom complet**, l’**adresse postale**, le **numéro de téléphone**, l’**adresse e-mail** liée au compte Steam, ainsi que le **type et le prix du matériel commandé**. À l’inverse, ni les mots de passe, ni les codes Steam Guard, ni les informations de paiement ne sont concernés : CEVA n’y a tout simplement jamais eu accès.

 Côté périmètre, CEVA conserve ces informations jusqu’à 90 jours après une commande. Valve notifie donc tous les clients dont les données ont pu se trouver sur les serveurs pendant la période de l’attaque — en pratique, toute personne ayant commandé du hardware Steam livré en Europe dans les mois précédant le 1er août doit se considérer comme potentiellement concernée. D’après [VideoCardz](https://videocardz.com/newz/valve-warns-european-steam-hardware-buyers-after-ceva-cyberattack-shipping-data-likely-compromised), des acheteurs de Steam Machine comme de Steam Controller ont reçu l’alerte.

| Date | Événement |
| --- | --- |
| 29 juillet – 1er août 2026 | Les attaquants accèdent aux serveurs de CEVA Logistics |
| 1er août 2026 | CEVA alerte des distributeurs européens ; huit entrepôts perturbés (FreightWaves) |
| 7 août 2026 | Valve apprend que les données de ses clients sont « probablement compromises » |
| 10 août 2026 | Valve envoie les e-mails de notification aux clients européens |
| Période couverte | Commandes dont les données étaient conservées (jusqu’à 90 jours après l’achat) |

### Pourquoi ces « miettes » de données valent de l’or pour les arnaqueurs

 Nom, adresse, téléphone et surtout le contenu exact d’une commande : c’est la matière première du phishing ciblé. Valve ne tourne pas autour du pot dans son e-mail : « Ils peuvent vous citer votre adresse pour “prouver” qu’ils sont authentiques. Ils peuvent vous demander de confirmer une livraison, de payer de petits frais de douane ou de réexpédition, ou de vous connecter quelque part pour “vérifier” votre commande. **Traitez tous ces messages comme des faux.** » (traduction de l’e-mail cité par BleepingComputer, qui évoque des tentatives possibles par e-mail, SMS ou téléphone, en se faisant passer pour Steam, Valve ou un transporteur).

 Un SMS « votre Steam Machine est bloquée en douane, réglez 2,99 € » qui mentionne votre vraie adresse et le vrai produit commandé est infiniment plus convaincant qu’un spam générique. C’est exactement le scénario que [Tom’s Hardware](https://www.tomshardware.com/tech-industry/cyber-security/steam-hardware-distributor-hit-by-cyberattack-expect-fake-messages-valve-warns-europe-vendor-has-personal-information-and-hardware-purchase-details-stolen) résume par l’avertissement de Valve : « attendez-vous à de faux messages ». Et le contexte s’y prête : [avec des prix du hardware au plus haut](https://www.materiel-gamer.com/rtx-5070-a-900-5060-ti-16-go-a-800-la-vague-de-hausses-gpu-deferle-sur-les-etats-unis-jusqua-39-en-deux-mois-et-cest-le-milieu-de-gamme-qui-trinque/), les fausses « bonnes affaires » et faux remboursements trouvent un public particulièrement réceptif.

### Les bons réflexes, maintenant et pour les prochains mois

 Premier réflexe : **ne cliquez sur aucun lien de livraison** reçu par SMS ou e-mail concernant du matériel Steam. Pour vérifier l’état réel d’une commande, tapez vous-même l’adresse du magasin Steam dans votre navigateur et consultez l’historique de vos achats. Aucun transporteur légitime ne réclame des « frais de douane » ou de « réexpédition » via un lien envoyé par SMS. Au téléphone, raccrochez : ni Valve ni un livreur n’ont besoin de vous faire « confirmer » quoi que ce soit oralement.

 Valve est clair sur un point : **il n’est pas nécessaire de changer votre mot de passe Steam**, ni de modifier vos paramètres de compte — les identifiants n’ont pas fuité. Activer l’authentification Steam Guard reste par ailleurs une bonne pratique générale. En France, les SMS frauduleux peuvent être signalés au 33700 et les tentatives de phishing sur les plateformes officielles de signalement. Enfin, la prudence doit durer : les données volées peuvent être exploitées des mois après l’attaque, bien au-delà de la vague initiale.

### Un piratage qui dépasse largement Steam

 Valve n’est que le nom le plus visible d’une liste qui s’allonge. Selon [TechCrunch](https://techcrunch.com/2026/08/10/a-data-breach-at-shipping-giant-ceva-logistics-is-rippling-across-banks-retailers-steam-gamers-and-beyond/), l’incident CEVA touche aussi le distributeur néerlandais Bol, les grands magasins De Bijenkorf, le club de football de l’Ajax Amsterdam et la banque ING. L’enquête étant toujours en cours, l’ampleur exacte du vol reste à confirmer par CEVA.

 Pour l’écosystème PC, l’épisode rappelle une réalité déjà croisée [avec GPUBreach à Black Hat 2026](https://www.materiel-gamer.com/gpubreach-a-la-une-de-black-hat-2026-quand-un-bug-physique-de-la-memoire-gddr6-ouvre-un-shell-root-faut-il-sinquieter-pour-votre-pc-gamer/) : les joueurs sont devenus une cible économique à part entière, et la sécurité de leur matériel ne dépend pas que de leur PC. Le hardware Steam, lui, ne cesse de gagner du terrain — [l’enquête matérielle Steam de juillet](https://www.materiel-gamer.com/steam-juillet-2026-les-gpu-16-go-depassent-les-8-go-pour-la-premiere-fois-et-la-rtx-5070-devient-le-3e-gpu-desktop-le-plus-utilise-2/) en témoigne, tout comme [les investissements logiciels de Valve autour du Steam Deck](https://www.materiel-gamer.com/valve-finance-un-pilote-amd-open-source-pour-windows-radv-le-moteur-graphique-du-steam-deck-fait-deja-tourner-counter-strike-2/) — et chaque maillon de sa chaîne logistique devient mécaniquement une surface d’attaque. Quant aux achats de matériel en période de pénurie, notre conseil ne change pas : [seuls les canaux officiels font foi](https://www.materiel-gamer.com/rtx-5090-a-1-999-a-la-quakecon-2026-nvidia-vend-ses-cartes-au-prix-officiel-une-attraction-pendant-que-la-meme-carte-saffiche-a-4-381-en-boutique/), jamais un lien reçu par message.

### FAQ — fuite de données CEVA / hardware Steam

#### Comment savoir si je suis concerné ?

 Valve envoie un e-mail de notification à l’adresse liée au compte Steam de tous les clients qu’elle présume touchés. Si vous avez commandé du hardware Steam livré en Europe dans les trois mois précédant le 1er août 2026, partez du principe que vos données de livraison ont pu fuiter, même sans e-mail reçu. Le message authentique de Valve ne demande aucune action : ni clic, ni paiement, ni connexion.

#### Mon compte Steam ou ma carte bancaire sont-ils en danger ?

 Non, pas directement : selon Valve, CEVA n’a jamais eu accès aux mots de passe, aux codes Steam Guard ni aux informations de paiement. Le risque est indirect : des escrocs utilisant vos vraies données de livraison pour vous pousser à saisir vous-même vos identifiants ou votre carte sur un faux site.

#### Que faire si je reçois un SMS ou un appel au sujet d’une livraison Steam ?

 Ne cliquez pas, ne payez rien, ne confirmez rien. Vérifiez votre commande en vous rendant vous-même sur le site officiel de Steam. En France, transférez les SMS frauduleux au 33700. Le fait que le message cite votre adresse ou votre produit exact ne prouve plus rien : c’est précisément ce que les pirates ont volé.

#### Dois-je changer mon mot de passe Steam ?

 Valve indique que ce n’est pas nécessaire, les identifiants n’ayant pas été compromis. Le faire ne coûte rien si cela vous rassure, et activer l’authentification à deux facteurs Steam Guard reste recommandé dans tous les cas — mais méfiez-vous de tout message vous invitant à le faire via un lien fourni.

#### Puis-je faire valoir des droits au titre du RGPD ?

 Oui : vous pouvez exercer vos droits d’accès et d’effacement auprès de Valve et de CEVA, et déposer une réclamation auprès de la CNIL si vous estimez la gestion de l’incident défaillante. Valve indique notifier elle-même les autorités des pays concernés. Aucun programme d’indemnisation n’a été annoncé à ce jour ; nous mettrons cet article à jour si la situation évolue.

---

*Source : [« Ils peuvent vous citer votre adresse » : les données des acheteurs de hardware Steam en Europe volées chez CEVA, le transporteur de Valve — gare aux fausses livraisons](https://www.materiel-gamer.com/ils-peuvent-vous-citer-votre-adresse-les-donnees-des-acheteurs-de-hardware-steam-en-europe-volees-chez-ceva-le-transporteur-de-valve-gare-aux-fausses-livraisons/) — Materiel-Gamer.com*
