Si tu as commandé du matériel Steam en Europe ces derniers mois, il y a de bonnes chances que tu aies reçu un courriel de Valve ce 10 août 2026. Ce n’est pas du phishing, celui-là. C’est l’inverse : c’est Valve qui te prévient que du phishing arrive.
Le transporteur qui livre le matériel Steam en Europe, CEVA Logistics, a été victime d’une cyberattaque. Et les informations de livraison des clients Steam sont, selon Valve, « vraisemblablement compromises ».
Ce qui s’est passé, dans l’ordre
Le courriel envoyé par Valve pose la chronologie noir sur blanc. Voici la phrase telle qu’elle est reproduite, à l’identique, par BleepingComputer et Help Net Security :
« Entre le 29 juillet 2026 et le 1er août 2026, une cyberattaque a touché CEVA Logistics, l’entreprise qui expédie le matériel Steam aux clients en Europe. CEVA enquête toujours sur cette attaque, mais comme Valve l’a appris le 7 août, certaines informations concernant les clients Steam, dont vous, ont vraisemblablement été compromises. »
Trois dates, donc : l’attaque du 29 juillet au 1er août, l’information remontée à Valve le 7 août, et les courriels envoyés aux clients le 10 août.
Valve explique pourquoi tu es concerné même si tu n’as jamais entendu parler de CEVA : l’éditeur transmet à ce prestataire les informations nécessaires à la livraison, et CEVA conserve ces données jusqu’à 90 jours après la commande. Valve dit avoir donc écrit à « tous les clients dont nous pouvons supposer qu’ils sont impactés ».
Une cyberattaque a frappé CEVA Logistics, transporteur du matériel Steam en Europe, entre le 29 juillet et le 1er août 2026. Valve l’a appris le 7 août et a notifié ses clients le 10 août. Ont pu fuiter : nom, adresse postale complète, téléphone, adresse e-mail liée au compte Steam, type et prix du produit commandé. N’ont pas fuité : mot de passe, moyens de paiement, codes Steam Guard, informations de compte. Tu n’as pas à changer ton mot de passe Steam. En revanche, attends-toi à des tentatives d’arnaque qui citeront ton adresse pour paraître crédibles.
Ce qui a fuité — et ce qui n’a pas fuité
C’est le point le plus utile, et Valve est précis. D’après le courriel, les informations potentiellement compromises sont :
- le nom ;
- l’adresse postale : rue, code postal, ville, pays ;
- le numéro de téléphone ;
- l’adresse e-mail associée au compte Steam ;
- le type de produit commandé et son prix total.
En revanche, Valve écrit — verbatim — : « Les autres informations liées à votre compte Steam ou à vos autres achats n’ont pas été impactées. CEVA n’a pas accès à vos informations de paiement, mots de passe, codes Steam Guard ou autres informations. »
Traduction concrète : personne ne peut se connecter à ton compte avec ce qui a fuité. Ce n’est pas une fuite de compte, c’est une fuite de fiche de livraison. Ce qui, on va le voir, n’est pas rassurant pour autant.
La réaction réflexe, quand on lit « fuite de données Steam », c’est de foncer changer son mot de passe. Valve dit explicitement de ne pas le faire : « Vous n’avez pas besoin de changer votre mot de passe Steam, et vous n’avez rien à modifier dans les réglages de votre compte. » Le vrai risque n’est pas là. Il est dans le fait qu’un escroc connaisse ton adresse exacte, ton téléphone, et le prix précis de ce que tu as commandé — de quoi écrire un faux message de livraison bien plus convaincant que la moyenne. Et pendant que tu changes ton mot de passe, tu te crois protégé contre une menace qui n’est pas celle-là.
Les arnaques à venir : Valve décrit le scénario à l’avance
C’est la partie du courriel qui mérite d’être lue deux fois, parce qu’elle décrit très précisément ce qui va se passer dans les prochaines semaines :
« Attendez-vous à de faux messages — e-mail, SMS ou téléphone — qui mentionnent votre commande de matériel et semblent provenir de Steam, de Valve ou d’une entreprise de livraison. Ils pourront vous citer votre adresse pour prouver qu’ils sont authentiques. Ils pourront vous demander de confirmer une livraison, de payer de petits frais de douane ou de réexpédition, ou de vous connecter quelque part pour « vérifier » votre commande. Considérez-les tous comme faux. »
Les trois signaux à retenir, parce qu’ils reviennent toujours : on te demande de confirmer une livraison, de payer une petite somme (frais de douane, frais de réexpédition), ou de te connecter sur une page qui ressemble à Steam. Dans les trois cas, la réponse est non. Si tu as un doute sur une commande, tu passes par ton historique d’achats Steam, jamais par un lien reçu.
Où en est l’enquête
Valve reconnaît ne pas tout savoir. Toujours d’après le courriel : « Nous pressons CEVA de nous donner le périmètre complet de ce qui a été pris et comment, et nous sommes en train de notifier les autorités de protection des données des pays concernés, dont le vôtre. CEVA a isolé les systèmes affectés, les a tous mis hors ligne et a fait appel à des enquêteurs externes. »
Deux choses à noter là-dedans. D’abord, le périmètre exact n’est pas établi : Valve communique sur une hypothèse haute, ce qui est plutôt à mettre à son crédit. Ensuite, l’éditeur dit notifier les autorités de protection des données « des pays concernés » — il ne nomme aucune autorité en particulier, et nous n’en nommerons donc aucune non plus.
Côté matériel concerné, Valve parle dans son courriel de « matériel Steam » sans lister les produits. Selon VGC, CEVA gère en Europe l’expédition du Steam Deck, de la Steam Machine et du Steam Controller. Selon BleepingComputer, CEVA avait informé dès le 1er août plusieurs revendeurs européens qu’une cyberattaque perturbait ses opérations dans huit de ses entrepôts européens — l’incident dépasse donc largement Valve.
Ce que tu fais, concrètement
- Ne change pas ton mot de passe Steam — Valve le dit, ça ne sert à rien ici.
- Traite comme faux tout message qui mentionne ta commande de matériel, même s’il connaît ton adresse.
- Ne paie jamais de « frais de douane » ou de « frais de réexpédition » réclamés par SMS ou e-mail.
- Ne clique pas sur un lien de connexion Steam reçu par message : tape l’adresse toi-même.
- Si tu as reçu le courriel, ce n’est pas une raison de paniquer — mais c’est une bonne raison de prévenir les personnes moins à l’aise autour de toi qui auraient commandé le même matériel.
On envoie une newsletter avec l’essentiel du JDR, du RPG vidéo et du jeu de société — les vraies infos, vérifiées, sans le bruit.
Je m’abonne à la newsletter
FAQ
Dois-je changer mon mot de passe Steam ?
Non. Valve écrit explicitement dans son courriel que tu n’as pas besoin de changer ton mot de passe Steam ni de modifier les réglages de ton compte. CEVA n’avait pas accès à ces informations.
Quelles données ont pu être volées ?
D’après Valve : nom, adresse postale (rue, code postal, ville, pays), numéro de téléphone, adresse e-mail liée au compte Steam, ainsi que le type de produit commandé et son prix total.
Comment savoir si je suis concerné ?
Valve indique avoir écrit à tous les clients dont il peut supposer qu’ils sont impactés. Le prestataire conservant les données jusqu’à 90 jours après la commande, ce sont les commandes récentes de matériel Steam en Europe qui sont visées. Si tu n’as reçu aucun message de Valve, tu n’es a priori pas dans le périmètre notifié.
Que faire si je reçois un message suspect au sujet de ma commande ?
Le considérer comme faux, ne pas cliquer, ne rien payer. Valve prévient que les escrocs pourront citer ton adresse pour paraître crédibles et te demander de confirmer une livraison, de payer de petits frais de douane ou de réexpédition, ou de te connecter pour « vérifier » ta commande.