- CEVA Logistics, socio logístico de Valve en Europa, sufrió un ciberataque entre el 29 de julio y el 1 de agosto.
- Los datos expuestos incluyen nombre, dirección, teléfono, email y detalles de compra de hardware, pero no contraseñas ni información de pago.
- Valve recomienda a los afectados extremar la precaución ante posibles mensajes de phishing que mencionen su pedido.
- La compañía está colaborando con las autoridades de protección de datos y CEVA ha contratado investigadores externos.

Valve ha puesto en marcha un protocolo de alerta tras conocerse que uno de sus socios logísticos en Europa, CEVA Logistics, ha sufrido un ciberataque. La compañía encargada de distribuir el hardware de Steam en el continente, como Steam Machine o Steam Controller, habría visto comprometidos datos personales de los clientes que han realizado compras recientes. Aunque la investigación sigue en curso, la firma de Gabe Newell ya ha comenzado a notificar por correo electrónico a los posibles afectados.
El incidente, que tuvo lugar entre el 29 de julio y el 1 de agosto, ha puesto en alerta a los usuarios europeos que hayan adquirido algún dispositivo de Valve en los últimos meses. Según el comunicado remitido por Steam, la información filtrada incluye nombres, direcciones, teléfonos y correos electrónicos, entre otros datos. Sin embargo, desde la compañía tranquilizan asegurando que las contraseñas y los métodos de pago no se han visto comprometidos.
¿Qué ha pasado y a quién afecta?
El ciberataque no ha tenido como objetivo los servidores de Steam, sino los de CEVA Logistics, la empresa que gestiona los envíos de hardware de Valve en Europa. Según la información facilitada por la propia Valve, la brecha de seguridad se produjo entre el 29 de julio y el 1 de agosto, y no fue hasta el 7 de agosto cuando la compañía tuvo constancia de que los datos de los compradores podrían haber sido sustraídos. CEVA conserva esta información hasta 90 días después de cada pedido, por lo que la mayoría de los clientes que hayan adquirido una Steam Machine, un Steam Controller o incluso una Steam Deck en ese periodo podrían verse afectados.
Los datos que los atacantes podrían haber obtenido son bastante concretos y están relacionados con el envío. Entre ellos se incluyen el nombre completo, la dirección postal con código postal, ciudad y país, el número de teléfono, la dirección de correo electrónico asociada a la cuenta de Steam, así como el tipo de producto comprado y su precio. No se han visto comprometidas las contraseñas, los códigos de Steam Guard ni los datos de pago, ya que CEVA no tiene acceso a esa información sensible. Por lo tanto, no es necesario que los usuarios afectados cambien sus credenciales ni modifiquen la configuración de su cuenta.
Recomendaciones de Valve para evitar estafas
Desde Valve advierten que, tras este tipo de incidentes, es habitual que los ciberdelincuentes intenten aprovechar los datos robados para llevar a cabo campañas de phishing. Por ello, la compañía ha lanzado una serie de recomendaciones dirigidas a los afectados. Es muy probable que los atacantes envíen mensajes falsos por correo electrónico, SMS o incluso llamadas telefónicas en los que mencionen el pedido de hardware y se hagan pasar por Steam, Valve o una empresa de mensajería. Incluso podrían citar la dirección del usuario para dar mayor sensación de legitimidad.
Estos mensajes pueden solicitar que se confirme una entrega, que se pague una pequeña tasa de aduana o de reenvío, o que se inicie sesión en una página web para “verificar” el pedido. Valve insiste en que todos estos mensajes deben tratarse como falsos y que el soporte oficial de Steam nunca contacta con los usuarios a través de correos electrónicos, chat de Steam o Discord. Tampoco se pedirá en ningún caso la contraseña ni un código de Steam Guard. Ante cualquier sospecha, lo mejor es acudir directamente a la web oficial de soporte de Steam.
Medidas tomadas y próximos pasos
Valve ha asegurado que está “presionando a CEVA” para conocer el alcance total de lo que se ha extraído y cómo se ha llevado a cabo el ataque. La empresa de logística, por su parte, ha aislado los sistemas afectados, los ha desconectado de la red y ha contratado a investigadores externos para esclarecer lo sucedido. Además, Valve está notificando a las autoridades de protección de datos de los países europeos afectados, tal y como exige la normativa vigente en materia de privacidad.
Mientras tanto, los usuarios que hayan recibido el correo de Valve deben permanecer atentos a cualquier comunicación sospechosa durante las próximas semanas. La recomendación principal es desconfiar de cualquier mensaje que haga referencia al pedido de hardware y que solicite información adicional o pagos. Si se tiene alguna duda, lo mejor es contactar directamente con el soporte oficial de Steam a través de los canales habituales.
Este incidente pone de manifiesto la importancia de la seguridad en la cadena de suministro y la necesidad de extremar las precauciones ante posibles intentos de fraude. Aunque los datos personales expuestos no incluyen información bancaria ni credenciales de acceso, sí son suficientes para que los ciberdelincuentes puedan elaborar estafas muy convincentes. Por ello, la colaboración entre Valve y las autoridades será clave para determinar el alcance real del ataque y evitar que los datos robados sean utilizados de forma malintencionada. Los afectados deben mantenerse informados y seguir las indicaciones oficiales para minimizar cualquier riesgo.

