Illustration de la sécurité informatique face aux arnaques de livraison par SMS
Retour au blog
Sécurité

Fuite de données chez le transporteur de Steam : attention aux arnaques par SMS

Une cyberattaque d'envergure a ciblé le transporteur européen de Valve, compromettant les données de livraison de nombreux clients Steam. Cette fuite expose directement les acheteurs de Steam Deck ou de Valve Index à des campagnes d'hameçonnage par SMS (smishing) redoutablement ciblées. Découvrez comment repérer ces faux messages de livraison et protéger efficacement vos données personnelles.

Kévin Moniaux
13 août 2026 10 min de lecture
Sommaire11 sections
  1. Les faits : l'intrusion chez CEVA Logistics et l'alerte de Valve
  2. Pourquoi cette fuite expose-t-elle à des SMS frauduleux ultra-ciblés ?
  3. Comment fonctionne le scénario type de l'arnaque au colis bloqué ?
  4. Comment identifier et déjouer un SMS de livraison frauduleux ?
  5. Quels sont les détails techniques de la compromission de CEVA Logistics ?
  6. Les recours légaux et les droits des utilisateurs touchés (RGPD)
  7. Le droit à l'information en cas de violation de données
  8. La responsabilité partagée entre l'éditeur et son sous-traitant
  9. Que faire si vous avez reçu un SMS suspect ou si vous avez cliqué ?
  10. Comment les cybercriminels exploitent-ils vos données sur le long terme ?
  11. Le spoofing ou l'usurpation d'identité de l'expéditeur
  12. La revente des fichiers de données sur le Dark Web
  13. Comment sécuriser globalement vos comptes et vos livraisons à l'avenir ?
  14. Adopter les bons réflexes pour le suivi de colis
  15. Protéger son compte Steam avec Steam Guard
  16. Questions fréquentes
  17. Sources

Les faits : l'intrusion chez CEVA Logistics et l'alerte de Valve

Le transporteur international CEVA Logistics, partenaire logistique de Valve pour l'Europe, a été victime d'une intrusion informatique majeure. Les attaquants ont réussi à accéder à des bases de données contenant des informations relatives aux expéditions de matériel. Cette violation concerne directement les clients ayant commandé des produits physiques sur la boutique Steam, tels que la console portable Steam Deck ou le casque de réalité virtuelle Valve Index.

Valve a rapidement réagi en envoyant un courriel d'avertissement aux utilisateurs potentiellement concernés. L'éditeur de jeux vidéo a tenu à préciser que ses propres systèmes et serveurs n'ont pas été touchés par cette faille. La compromission s'est produite exclusivement au niveau de la chaîne logistique externe de son prestataire de transport. Cet incident démontre que la sécurité des données dépend aussi de la vigilance des sous-traitants.

Les données compromises lors de cette cyberattaque ne contiennent heureusement pas de mots de passe ni d'informations bancaires liées aux comptes Steam. En revanche, elles incluent des éléments d'identification personnelle très précis. Les pirates ont mis la main sur plusieurs catégories d'informations :

  • Le nom complet et le prénom de l'acheteur.
  • L'adresse postale exacte de livraison du matériel.
  • L'adresse de courrier électronique associée à la commande.
  • Le numéro de téléphone portable utilisé pour le suivi de l'envoi.

Pourquoi cette fuite expose-t-elle à des SMS frauduleux ultra-ciblés ?

L'accès à des coordonnées de livraison associées à un achat réel constitue une mine d'or pour les cybercriminels. Contrairement aux campagnes de phishing de masse qui envoient des messages génériques au hasard, les attaquants disposent ici d'un contexte d'achat véridique. Ils savent que la victime attend ou a récemment reçu un colis de valeur.

Cette précision contextuelle augmente considérablement le taux de réussite des escroqueries, car la victime baisse naturellement sa garde face à une sollicitation qui correspond à sa situation réelle. Le fait de recevoir un message mentionnant un colis attendu au moment précis de sa livraison crée une illusion de légitimité presque parfaite.

Le facteur psychologique joue un rôle déterminant dans l'efficacité de ces attaques. L'attente d'un produit technologique de grande valeur génère de l'impatience et parfois de l'anxiété chez l'acheteur. Les cybercriminels exploitent ce sentiment d'urgence pour inciter à une action immédiate, contournant ainsi les mécanismes habituels de prudence et de réflexion de la victime.

Comment fonctionne le scénario type de l'arnaque au colis bloqué ?

Le scénario de fraude par SMS, également appelé smishing, suit généralement un schéma classique mais redoutablement efficace. La victime reçoit un message texte provenant d'un numéro mobile standard ou d'un expéditeur masqué imitant un service postal. Le message prétend qu'un problème bloque la livraison de son matériel Steam.

Le SMS contient un lien hypertexte redirigeant vers un faux site internet conçu pour subtiliser des coordonnées bancaires ou des identifiants de connexion. Les prétextes utilisés par les fraudeurs pour justifier ce blocage sont variés :

  • Une adresse de livraison incomplète ou incorrecte à corriger d'urgence.
  • Des frais de douane ou des taxes de transport impayés à régler en ligne.
  • Une reprogrammation nécessaire suite à un prétendu échec de livraison.

Une fois sur le site frauduleux, qui imite parfaitement la charte graphique d'un transporteur officiel, l'utilisateur est invité à saisir ses informations personnelles. Le site demande ensuite le paiement d'une somme minime pour valider la modification. C'est à ce moment précis que les coordonnées bancaires sont capturées par les pirates.

Comment identifier et déjouer un SMS de livraison frauduleux ?

Détecter un SMS de phishing requiert une attention minutieuse aux détails techniques et visuels du message reçu. Les opérateurs de transport légitimes utilisent des canaux de communication sagement encadrés et ne demandent jamais d'actions suspectes par simple message texte. Plusieurs indices caractéristiques permettent d'identifier une tentative de fraude à coup sûr.

Le premier point de contrôle concerne l'adresse URL présente dans le corps du SMS. Les institutions officielles et les grands transporteurs utilisent exclusivement leurs noms de domaine principaux et sécurisés. Un lien contenant des fautes d'orthographe, des extensions de domaine inhabituelles ou des caractères aléatoires doit immédiatement alerter le destinataire.

De plus, les demandes de paiement de frais de douane ou de reprogrammation payante par SMS sont presque systématiquement frauduleuses pour des livraisons nationales ou intra-européennes déjà réglées lors de la commande. Voici un tableau comparatif pour vous aider à distinguer une notification de livraison légitime d'une tentative d'hameçonnage par SMS :

Critère d'analyseNotification légitimeSMS frauduleux (Hameçonnage)
ExpéditeurNuméro court officiel ou nom de la marque vérifiéNuméro mobile classique (06/07) ou nom masqué
Lien URLAdresse sécurisée (https) avec domaine officielRaccourcisseur de lien ou domaine suspect
Demande financièreAucune demande de paiement par SMSFrais de douane ou de livraison exigés
Ton du messageInformatif et neutreUrgent, alarmiste ou menaçant

Quels sont les détails techniques de la compromission de CEVA Logistics ?

Bien que les détails précis de l'intrusion fassent encore l'objet d'investigations techniques par les équipes de sécurité de CEVA Logistics, les premiers éléments indiquent une compromission d'identifiants d'accès. Les attaquants exploitent fréquemment des campagnes d'hameçonnage ciblant les employés du transporteur pour dérober des mots de passe.

Une fois à l'intérieur du réseau, ils cherchent à élever leurs privilèges pour accéder aux bases de données contenant les informations de livraison des clients européens de Valve. Une autre hypothèse technique sérieuse concerne l'exploitation d'une vulnérabilité logicielle non corrigée sur l'un des serveurs d'échange de fichiers utilisés par le transporteur.

Ces serveurs, souvent exposés sur internet pour permettre la communication entre Valve et son logisticien, constituent des cibles privilégiées pour les cybercriminels. L'absence de double authentification sur certains accès d'administration peut également faciliter grandement la tâche des attaquants, leur permettant de s'emparer de données massives sans éveiller de soupçons immédiats.

La cyberattaque s'est déroulée sur une période critique de plusieurs jours, s'étendant du 29 juillet au 1er août. Durant cet intervalle, les attaquants ont pu naviguer de manière latérale au sein des réseaux de CEVA Logistics et exfiltrer les données de livraison en toute discrétion. Les accès non autorisés ont ensuite été révoqués dès la détection de l'anomalie.

Les recours légaux et les droits des utilisateurs touchés (RGPD)

Le droit à l'information en cas de violation de données

En tant qu'entreprises opérant sur le territoire européen, Valve et CEVA Logistics sont soumises aux règles strictes du Règlement Général sur la Protection des Données (RGPD). Ce cadre juridique impose aux responsables de traitement de notifier toute violation de données personnelles à l'autorité de contrôle compétente dans un délai maximal de 72 heures après en avoir pris connaissance.

En plus de la notification à l'autorité de contrôle, le RGPD impose d'informer directement et individuellement les personnes concernées lorsque la fuite de données présente un risque élevé pour leurs droits et libertés. C'est précisément dans ce cadre légal que s'inscrit la démarche de Valve, qui a envoyé des courriels d'avertissement à ses clients.

La responsabilité partagée entre l'éditeur et son sous-traitant

Cette fuite de données met en lumière la notion de responsabilité partagée en matière de protection des données personnelles. Bien que la faille se soit produite chez le sous-traitant CEVA Logistics, Valve reste responsable du choix de ses partenaires et de la sécurité globale des données de ses clients. Le RGPD encadre strictement ces relations contractuelles.

Les utilisateurs touchés par cette violation disposent de droits spécifiques, notamment le droit d'obtenir des informations détaillées sur la nature des données compromises et les mesures correctives prises. Si vous estimez que vos données ont été traitées de manière négligente, vous pouvez adresser une réclamation auprès de la CNIL ou de l'autorité de protection des données de votre pays.

Que faire si vous avez reçu un SMS suspect ou si vous avez cliqué ?

Si vous recevez un SMS suspect concernant une livraison Steam, la règle d'or est de ne jamais cliquer sur le lien fourni. Ne répondez pas au message et ne fournissez aucune coordonnée. Pour vérifier l'état réel de votre commande, connectez-vous directement à votre compte Steam ou saisissez manuellement l'adresse officielle du transporteur dans votre navigateur.

Si vous avez malheureusement cliqué sur le lien et saisi vos coordonnées bancaires, contactez immédiatement votre banque pour faire opposition sur votre carte. Surveillez attentivement vos comptes bancaires dans les semaines à venir pour détecter toute transaction suspecte. Vous pouvez également déposer un signalement sur le portail officiel du gouvernement dédié à la cybermalveillance.

Pour participer activement à la lutte contre ces fraudes, signalez le SMS suspect en le transférant gratuitement au numéro court 33700. Ce service permet de bloquer les numéros émetteurs et de neutraliser les sites frauduleux. Vous pouvez approfondir vos connaissances en sécurité numérique en consultant notre blog ou en découvrant notre démarche sur la page à propos de notre équipe.

Comment les cybercriminels exploitent-ils vos données sur le long terme ?

Le spoofing ou l'usurpation d'identité de l'expéditeur

Le spoofing est une technique de manipulation qui permet aux cybercriminels de modifier l'identité de l'expéditeur d'un SMS ou d'un appel téléphonique. Grâce à des plateformes d'envoi en masse, les attaquants peuvent faire apparaître le nom d'un transporteur officiel à la place d'un numéro inconnu. Cette usurpation renforce l'illusion de légitimité du message.

Cette technique rend l'identification visuelle des SMS frauduleux extrêmement difficile, car le faux message peut s'insérer directement dans le fil de discussion légitime de vos véritables échanges. Les systèmes d'exploitation des smartphones regroupent en effet les messages reçus sous le même nom d'expéditeur affiché, sans vérifier l'origine technique réelle de l'envoi.

La revente des fichiers de données sur le Dark Web

Les données personnelles dérobées lors de cyberattaques ne sont pas toujours exploitées immédiatement par les auteurs de l'intrusion informatique. Elles sont fréquemment regroupées dans des fichiers structurés puis mises en vente sur des forums spécialisés du Dark Web. Des acheteurs malveillants acquièrent ces listes pour mener leurs propres opérations frauduleuses.

La valeur marchande d'un fichier dépend de sa fraîcheur et de la précision des informations qu'il contient. Un fichier associant un nom, un numéro de téléphone actif et un historique d'achat récent possède une valeur très élevée. Pour évaluer la sécurité de vos pratiques numériques face à ces menaces, n'hésitez pas à consulter notre page dédiée à notre expertise en protection des données.

Comment sécuriser globalement vos comptes et vos livraisons à l'avenir ?

Adopter les bons réflexes pour le suivi de colis

Pour vous prémunir contre les arnaques à la livraison, il est recommandé d'adopter des habitudes de suivi rigoureuses. Utilisez systématiquement les applications mobiles officielles des transporteurs ou enregistrez les pages de suivi directement dans les favoris de votre navigateur. Évitez de vous fier aux notifications reçues de manière impromptue par SMS ou par courriel.

Voici quelques règles simples à appliquer au quotidien pour sécuriser vos réceptions de colis :

  • Ne payez jamais de frais imprévus sans avoir vérifié la facture initiale de votre commande.
  • Activez les notifications de suivi directement au sein de l'application de la boutique d'achat.
  • Utilisez une adresse e-mail secondaire dédiée uniquement à vos achats en ligne pour limiter l'exposition de votre boîte principale.

Protéger son compte Steam avec Steam Guard

Bien que cette fuite de données n'ait pas exposé vos mots de passe, il est crucial de renforcer la sécurité de votre compte Steam. Activez systématiquement l'authentification à double facteur via l'application mobile Steam Guard. Ce dispositif empêche tout accès non autorisé à votre compte, même si un attaquant parvient à obtenir vos identifiants.

Pensez également à utiliser des mots de passe uniques et complexes pour chaque plateforme en ligne. L'utilisation d'un gestionnaire de mots de passe sécurisé facilite grandement cette pratique et réduit le risque de compromission en cascade si l'un de vos comptes venait à être piraté. Pour découvrir l'ensemble de nos conseils pratiques, explorez notre service d'accompagnement numérique.

Questions fréquentes

Quelles données ont été dérobées lors de cette cyberattaque ?

Les données compromises comprennent les noms complets, les adresses de livraison, les adresses e-mail et les numéros de téléphone des clients ayant commandé du matériel Steam. Aucune coordonnée bancaire ni mot de passe de compte Steam n'a été dérobé.

Comment fonctionne l'arnaque par SMS liée à cette fuite ?

Les cybercriminels utilisent les coordonnées dérobées pour envoyer des SMS imitant des transporteurs officiels. Ces messages prétendent qu'un colis est bloqué ou nécessite le paiement de frais de douane, et contiennent un lien vers un site frauduleux conçu pour voler vos coordonnées bancaires.

Que faire si j'ai cliqué sur un lien suspect dans un SMS ?

Si vous avez saisi vos coordonnées bancaires, contactez immédiatement votre banque pour faire opposition. Si vous avez saisi des identifiants de connexion, modifiez immédiatement vos mots de passe et activez l'authentification à double facteur sur les comptes concernés.

Comment les utilisateurs peuvent-ils se prémunir de ces attaques ?

Il est conseillé de ne jamais cliquer sur les liens de suivi reçus par SMS, de vérifier l'état des commandes directement sur l'application officielle de la boutique, et d'activer l'authentification à double facteur comme Steam Guard.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
CyberattaqueDonnées personnellesphishingSécurité IT

Besoin d'aide pour sécuriser vos équipements informatiques ?

Que vous soyez un particulier ou un professionnel en Lot-et-Garonne, la sécurité numérique commence par de bonnes pratiques et des outils adaptés. Discutons ensemble de vos besoins informatiques locaux.

Contactez Le Bon Contact

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires