Fuite CEVA des commandes Steam : repérer les faux suivis de livraison

Fuite CEVA des commandes Steam : repérer les faux suivis de livraison

Ethan Smith·11/08/2026·7 min de lecture
La fuite chez CEVA concerne des données de livraison de matériel Steam en Europe : le danger immédiat est le phishing ciblé, pas la prise de contrôle directe d’un compte Steam.

La fuite CEVA transforme une commande Steam en appât de phishing

Les fuites liées au jeu vidéo déclenchent souvent le même réflexe : changer son mot de passe et surveiller Steam Guard. L’incident touchant CEVA Logistics demande une autre discipline. Valve a confirmé qu’une cyberattaque contre son partenaire logistique européen a potentiellement exposé des informations de livraison associées à des commandes de matériel Steam. Les mots de passe, les données de paiement et les codes Steam Guard ne faisaient pas partie des données partagées avec CEVA.

Le risque concret se situe donc dans la boîte mail, les SMS et les faux portails de suivi. Un escroc qui connaît le nom, l’adresse et le produit commandé peut envoyer un message de livraison bien plus crédible qu’un spam habituel. Une référence à un Steam Deck, à une commande récente ou à une adresse exacte ne prouve désormais plus grand-chose : ces détails font précisément partie des informations susceptibles d’avoir été exposées.

Qui est potentiellement concerné et quelle est la fenêtre d’exposition

L’attaque a visé CEVA Logistics entre le 29 juillet et le 1er août 2026. Elle a été découverte le 7 août, puis Valve a commencé à prévenir les clients européens ayant commandé du matériel Steam. CEVA conserve les informations de livraison pendant une période allant jusqu’à 90 jours après une commande : c’est la fenêtre utile pour évaluer son exposition.

Un achat de matériel Steam effectué en Europe dans les trois mois précédant l’incident mérite donc une vigilance accrue, y compris lorsque la commande a déjà été livrée. Le colis n’a pas besoin d’être encore en transit pour qu’un faux message de « problème de livraison » paraisse plausible. Les fraudeurs jouent volontiers sur la confusion entre une commande récente, un retour imaginaire ou une vérification d’adresse tardive.

Suspicious phishing-like email related to shipment/logistics data, shown without any readable text or logos.
Suspicious phishing-like email related to shipment/logistics data, shown without any readable text or logos.

Les données potentiellement exposées, face à celles écartées par Valve

CatégorieÉléments concernésConséquence pratique
Données de livraison potentiellement exposéesNom, adresse postale, pays, numéro de téléphone et adresse e-mail liée à SteamDes e-mails ou SMS personnalisés peuvent imiter une livraison réelle.
Détails de commande potentiellement exposésType de matériel commandé et prix du produitUn message peut citer un Steam Deck ou évoquer un remboursement précis pour gagner en crédibilité.
Données que Valve indique non affectéesInformations de paiement, mots de passe Steam, codes Steam Guard et autres données de compteUne réinitialisation de mot de passe par réflexe n’est pas requise par cette fuite seule.
La séparation importante est celle-ci : les données exposées facilitent l’arnaque ciblée, sans donner directement accès au compte Steam.

Pourquoi le phishing de livraison devient nettement plus dangereux

Un faux e-mail générique de transporteur se repère assez vite. Orthographe bancale, produit vague, adresse inconnue : les signaux sont souvent grossiers. Avec des données de livraison réelles, la mécanique change de niveau. Le message peut arriver sur la bonne adresse e-mail, viser le bon pays et citer un produit que son destinataire a effectivement acheté. C’est exactement le genre de détail qui pousse à cliquer trop vite entre deux parties ou pendant une journée chargée.

Valve a explicitement averti les clients concernés de s’attendre à des messages frauduleux sur le thème de la livraison. Le bon réflexe consiste donc à considérer chaque notification non sollicitée comme un élément à vérifier depuis Steam, jamais comme une instruction à exécuter directement depuis un e-mail ou un SMS.

Prétexte utiliséFormulation probableRéponse sûre
Échec de livraison« Votre colis Steam n’a pas pu être remis. »Consulter l’historique de commande depuis Steam, sans utiliser le lien reçu.
Adresse incomplète« Confirmez votre adresse dans les deux heures. »Ne transmettre aucune donnée ; vérifier si Steam affiche réellement une demande.
Frais de réexpédition ou de douane« Payez 1,99 € pour débloquer le colis. »Refuser tout paiement réclamé depuis un message non sollicité.
Suivi de colis« Cliquez ici pour suivre votre Steam Deck. »Ouvrir Steam ou le support Steam manuellement et rechercher la commande.
Vérification de compte« Confirmez votre e-mail Steam pour finaliser la livraison. »Traiter la demande comme une tentative de vol d’identifiants.
Le sentiment d’urgence est le carburant de ces messages. Une commande légitime reste vérifiable sans cliquer dans l’e-mail reçu.
🎮
🚀

Envie de passer au niveau supérieur ?

Accédez à des stratégies exclusives, des astuces cachées et des analyses pro que nous ne partageons pas publiquement.

Contenu bonus exclusif :

Guide stratégique ultime Tech + Astuces pro hebdomadaires

Livraison instantanéePas de spam, désinscription à tout moment

La procédure de vérification qui évite les faux liens

La méthode la plus fiable ne dépend ni du logo affiché ni du niveau de personnalisation du message. Elle consiste à quitter le message suspect et à revenir vers l’écosystème Steam par ses propres moyens.

Text-free diagram of how logistics shipment data exposure can lead to phishing and credential compromise.
Text-free diagram of how logistics shipment data exposure can lead to phishing and credential compromise.
  1. Ouvrir l’application Steam ou saisir manuellement help.steampowered.com dans le navigateur.
  2. Consulter l’historique des achats et l’état de la commande concernée.
  3. Vérifier si Steam affiche réellement une action nécessaire sur l’expédition ou l’adresse.
  4. Comparer les informations sans répondre à l’expéditeur et sans compléter de formulaire externe.
  5. Signaler le message suspect via le portail officiel de Steam, puis le supprimer.

Le domaine réel de l’expéditeur reste un filtre utile. Le nom affiché peut dire « Steam », « CEVA Logistics » ou « service de livraison » sans avoir la moindre valeur. L’adresse complète, elle, révèle souvent un domaine approximatif, une orthographe détournée ou une extension incohérente. Même un domaine crédible ne doit toutefois pas remplacer la vérification manuelle dans Steam : la commande elle-même est le seul point de contrôle utile.

Que faire après avoir reçu ou ouvert un message suspect

La réception d’un faux e-mail n’exige aucune action sur le compte Steam. L’ouvrir sans fournir de données ne signifie pas automatiquement qu’un compte est compromis. Le danger augmente lorsqu’un formulaire a reçu un identifiant Steam, un mot de passe, un code Steam Guard ou des coordonnées bancaires.

  • Message reçu, aucun lien ouvert : vérifier la commande depuis Steam, signaler le message et le supprimer.
  • Lien ouvert, aucune donnée saisie : fermer la page, surveiller les demandes Steam Guard inattendues et les alertes de connexion inhabituelles.
  • Identifiants Steam ou code Steam Guard saisis : changer immédiatement le mot de passe depuis Steam ouvert manuellement, contrôler l’adresse e-mail associée au compte et vérifier les connexions récentes.
  • Coordonnées de paiement transmises : contacter sans attendre l’établissement bancaire concerné, puis sécuriser le compte Steam depuis les canaux officiels.

Une demande de code Steam Guard liée à un prétendu problème de livraison doit être considérée comme hostile. Valve indique que ces codes n’ont pas été exposés dans l’incident CEVA ; un transporteur n’a aucune raison légitime de les réclamer.

Close-up of user actions to detect and report a phishing attempt linked to shipping information.
Close-up of user actions to detect and report a phishing attempt linked to shipping information.

Faut-il changer son mot de passe Steam après la fuite CEVA

Pas uniquement à cause de l’incident. Valve précise que CEVA ne détenait ni les mots de passe Steam, ni les informations de paiement, ni les codes Steam Guard. Changer son mot de passe reste pertinent lorsqu’il existe un indice concret de phishing réussi : identifiants saisis sur une fausse page, code Steam Guard communiqué, changement d’e-mail inattendu ou connexion inconnue.

La distinction compte. Une réinitialisation faite dans la panique ne règle pas le problème central si l’utilisateur continue de cliquer sur des liens de suivi frauduleux. La protection efficace repose sur le chemin de vérification : Steam ouvert manuellement, historique de commande contrôlé, aucun paiement ni identifiant transmis depuis un message reçu.

Was this breakdown useful?

E
Ethan Smith
Publié le 11/08/2026