Une cyberattaque contre CEVA Logistics entre le 29 juillet et le 1er août 2026 a exposé les données personnelles de clients Steam et de dizaines de retailers européens. Noms, adresses et téléphones volés — aucun mot de passe ni paiement compromis.
En bref
- CEVA Logistics a subi une intrusion entre le 29 juillet et le 1er août 2026 touchant huit entrepôts européens
- Données exposées : noms, adresses postales, téléphones, e-mails et détails de commandes de clients Steam et de nombreux retailers
- Aucun mot de passe, code Steam Guard ou donnée bancaire compromis — risque principal : phishing et smishing secondaires
Les faits
Dans la nuit du 29 au 31 juillet 2026, des attaquants non identifiés ont compromis les systèmes informatiques de CEVA Logistics, l'un des leaders mondiaux de la logistique de fret qui traite plus de 15 millions d'expéditions annuelles depuis environ 1 000 entrepôts dans le monde. L'intrusion a ciblé spécifiquement huit entrepôts européens, paralysant temporairement les systèmes de traitement des commandes et contraignant les opérateurs à basculer sur des processus manuels entre le 1er et le 6 août 2026, entraînant des retards de livraison sur l'ensemble du continent.
Le 1er août 2026, CEVA Logistics a commencé à notifier ses clients entreprises de la compromission. C'est seulement le 7 août que Valve, l'éditeur de la plateforme Steam et de la console Steam Deck, a appris que des données appartenant à ses propres clients finaux se trouvaient parmi les informations dérobées. Le même jour, Valve a déclenché une campagne de notification individuelle vers l'ensemble des utilisateurs potentiellement affectés et déclaré avoir informé les autorités de protection des données dans chaque pays européen concerné, conformément à l'article 33 du RGPD qui impose un délai de 72 heures.
Les données exposées comprennent les noms complets, les adresses postales, les numéros de téléphone, les adresses e-mail ainsi que le type et le montant des produits commandés. CEVA Logistics ne dispose structurellement jamais des mots de passe Steam, des codes Steam Guard ni des informations de paiement des clients finaux — ces éléments ne transitent jamais par un prestataire logistique. Valve l'a réaffirmé explicitement dans ses notifications : aucun compte Steam n'est compromis, aucun risque de fraude bancaire directement imputable à cet incident.
La politique de rétention des données chez CEVA est de 90 jours après la livraison. En conséquence, seuls les clients ayant commandé du matériel Steam — Steam Deck, contrôleurs, accessoires officiels — au cours des trois mois précédant le 29 juillet 2026, soit entre début mai et fin juillet, sont exposés. Valve indique continuer à pousser CEVA pour obtenir des précisions sur l'étendue exacte de l'exfiltration et sur les techniques employées par les attaquants, dont l'identité n'a toujours pas été établie à la date du 11 août 2026.
L'onde de choc dépasse largement la sphère du jeu vidéo. Selon une analyse publiée le 10 août 2026 par TechCrunch, la brèche chez CEVA affecte de grandes banques de détail européennes, des enseignes de distribution d'électronique grand public et des acteurs du secteur de la mode ayant externalisé leur logistique BtoC. Le nombre total de personnes physiques touchées n'a pas encore été communiqué officiellement, mais le volume d'activité de CEVA en Europe — 15 millions d'expéditions annuelles depuis 1 000 entrepôts — donne une idée du périmètre potentiellement considérable.
Aucun groupe cybercriminel n'a revendiqué l'attaque à ce jour sur les plateformes habituelles. Les modalités techniques de l'intrusion initiale — ransomware, accès via credential compromis, exploitation de vulnérabilité, attaque supply chain — ne sont pas encore confirmées. CEVA a déclaré avoir « isolé les systèmes affectés, les mis hors ligne et fait appel à des enquêteurs forensiques externes ». Plusieurs entrepôts ont dû temporairement revenir à des processus manuels, retardant des milliers de livraisons sur le continent entre le 1er et le 6 août.
Cet incident illustre avec brutalité une tendance structurelle qui s'est accentuée tout au long de l'année 2026 : les acteurs malveillants ne ciblent plus seulement l'entreprise finale mais son écosystème entier de prestataires. Une seule compromission chez un sous-traitant logistique de premier rang suffit à créer une cascade d'expositions chez des dizaines de marques clientes. Chacune est ensuite soumise à sa propre obligation de notification RGPD, avec des délais serrés à respecter et des autorités de contrôle à informer dans potentiellement une dizaine de pays simultanément — un cauchemar opérationnel pour les DPO et les juristes spécialisés.
Le cas CEVA démontre également la limite des approches contractuelles traditionnelles. La plupart des entreprises disposent de clauses de sécurité dans leurs contrats prestataires, mais ces clauses peinent à couvrir l'ensemble du cycle de vie des données clients une fois transmises à des tiers. La sous-traitance en cascade — CEVA faisant elle-même appel à des sous-prestataires de transport dans certains pays — complique encore la cartographie des risques réels. Les enquêtes forensiques sont toujours en cours selon Help Net Security (10 août 2026) et BleepingComputer.
Impact et exposition
Sont directement exposés tous les clients européens ayant commandé du matériel Steam entre début mai et fin juillet 2026. Indirectement, l'ensemble des clients BtoC des entreprises utilisant CEVA comme prestataire logistique en Europe — secteurs bancaire, retail, mode, électronique — sont potentiellement concernés. Les données exposées (nom, adresse, téléphone, e-mail) constituent une base idéale pour des campagnes de phishing ciblé, de smishing (SMS frauduleux de type "colis en attente") ou de vishing. Le fait que les attaquants connaissent le type de produit commandé renforce la crédibilité potentielle d'une attaque de spear-phishing personnalisée.
Recommandations
- Utilisateurs Steam : méfiez-vous de tout SMS ou e-mail de "livraison en attente" vous redirigeant vers un formulaire — vérifiez l'expéditeur réel avant tout clic
- Activez Steam Guard si ce n'est pas déjà fait — votre compte Steam n'est pas compromis mais la prudence reste de mise
- DPO et RSSI : vérifiez si votre organisation est cliente de CEVA Logistics et évaluez votre obligation de notification RGPD (Art. 33) dans un délai de 72h
- Revoyez vos contrats prestataires : obligations de notification, clauses de sécurité, rétention maximale des données clients, couverture de la sous-traitance en cascade
- Cartographiez vos flux de données clients : savoir exactement quels tiers détiennent des données personnelles est le prérequis de toute réponse à incident efficace
Mon compte Steam est-il en danger suite à cette brèche ?
Non directement. CEVA Logistics n'a jamais eu accès aux mots de passe, codes Steam Guard ou informations bancaires des clients Valve. Le risque immédiat est celui du phishing secondaire : des attaquants pourraient utiliser noms, adresses et téléphones dérobés pour envoyer de faux SMS ("votre Steam Deck est bloqué en douane — cliquez ici") ou de faux e-mails imitant Valve. Ne cliquez sur aucun lien suspect, activez l'authentification à deux facteurs Steam, et signalez tout message douteux à Steam Support.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
UNC6671 cible les hedge funds : vishing, AiTM et 750 000 $ d'extorsion
Le groupe UNC6671, lié à BlackFile rebaptisé Redact, cible depuis juillet 2026 les grands fonds d'investissement américains via du vishing et du bypass MFA AiTM. Point72, Millennium, Two Sigma et Citadel visés — rançon moyenne 750 000 dollars.
StormEncryptor : Storm-1175 quitte Medusa et déploie son ransomware inédit
Le groupe lié à la Chine Storm-1175, ancien affilié Medusa, a déployé le 2 août 2026 StormEncryptor, un ransomware C++ inédit. Le vecteur d'accès suspecté est CVE-2026-18577 sur N-able N-central — les MSP et leurs clients sont en première ligne.
Levi Strauss pirate par ingenierie sociale, fuite corporate
Levi Strauss & Co. a revele le 8 aout 2026 un incident inedi : des attaquants ont manipule trois employes par ingenierie sociale pour acceder aux systemes internes et exfiltrer des donnees corporate, sans exploiter la moindre vulnerabilite logicielle.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire