Valve está avisando a clientes europeos de hardware de Steam de un incidente de seguridad en CEVA Logistics, la empresa que gestiona parte de sus envíos en Europa. Según la comunicación remitida a los posibles afectados, el ciberataque se produjo entre el 29 de julio y el 1 de agosto de 2026. La intrusión se atribuye al socio logístico, no a los sistemas de Steam.
El aviso indica que Valve conoció el 7 de agosto que determinada información de entrega podía haber quedado comprometida. CEVA continúa investigando lo ocurrido y ha aislado los sistemas afectados con apoyo de especialistas externos. La notificación no afirma que todos los destinatarios hayan sufrido una extracción confirmada, sino que se dirige a quienes la compañía considera potencialmente afectados por el periodo de conservación de los pedidos.
Qué datos podían estar en manos del operador logístico
CEVA necesita información concreta para preparar y entregar los pedidos físicos. El alcance comunicado incluye el nombre del comprador; calle, código postal, ciudad y país; número de teléfono; dirección de correo electrónico asociada a Steam; y el tipo y el precio del producto pedido. Son datos suficientes para construir mensajes de suplantación muy convincentes, aunque no permitan por sí solos entrar en una cuenta.
Valve explica que CEVA conserva esa información durante un máximo de 90 días después del pedido. Por eso ha optado por alertar a los clientes cuyos pedidos podrían encontrarse dentro de esa ventana, incluidos compradores de Steam Machine y de otros dispositivos físicos distribuidos por el socio europeo. El intervalo relevante depende de la fecha de cada compra, no solo de los cuatro días durante los que tuvo lugar el ataque.
En el alcance divulgado no aparecen contraseñas de Steam, códigos de Steam Guard ni datos completos de pago. Esto reduce el riesgo de acceso directo a la cuenta, pero no elimina el de fraude: conocer el producto, su precio y la dirección de entrega permite imitar avisos de aduanas, cambios de reparto, reembolsos o supuestos problemas con una reserva.
Qué cambia para quien ha recibido el aviso
La primera precaución práctica es desconfiar de correos, SMS o llamadas que mencionen un pedido reciente y pidan pagar una tasa, confirmar una dirección o iniciar sesión desde un enlace. Conviene abrir Steam o escribir manualmente la dirección del servicio de mensajería para comprobar el estado del envío. Un mensaje que incluye datos correctos del pedido no demuestra que proceda de Valve o CEVA.
No hay base, con la información comunicada, para afirmar que sea obligatorio cambiar la contraseña únicamente por este incidente. Aun así, una contraseña única y Steam Guard limitan el daño si un intento de suplantación consigue credenciales por otra vía. También es recomendable revisar los dispositivos autorizados y las operaciones de la cuenta desde los menús oficiales, sin seguir enlaces recibidos.
La diferencia frente a brechas con información especialmente sensible, como el robo de historiales médicos notificado por CareCloud, está en el tipo de datos expuestos. Aquí el peligro inmediato se concentra en la identidad, el contacto y la entrega. Aun así, la combinación de esos campos tiene valor porque permite personalizar el engaño y elegir el momento más creíble para enviarlo.
Lo que todavía falta por aclarar
La investigación debe concretar cuántos clientes quedaron realmente expuestos, qué sistemas fueron accedidos, si hubo una copia efectiva de todos los campos señalados y durante cuánto tiempo permaneció el atacante dentro de la red. Tampoco se ha atribuido públicamente la intrusión ni se ha detallado el método empleado. Presentar esas incógnitas como hechos confirmados iría más allá del aviso de Valve.
Para el comprador, la conclusión útil es más acotada: el pedido puede haberse convertido en materia prima para ataques dirigidos, pero el incidente comunicado no equivale a una brecha de la contraseña o de la cartera de Steam. La cautela debe centrarse en las comunicaciones relacionadas con entregas y reservas mientras CEVA completa el análisis y Valve actualiza a los afectados.








