
Valve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩
密碼同付款資料冇受影響,但假送貨訊息會難分真假好多
出事嘅係歐洲物流商
Valve 向部分歐洲 Steam 硬件客戶發電郵,話物流合作夥伴 CEVA Logistics 喺 7 月 29 日至 8 月 1 日期間遇到網絡攻擊。Valve 到 8 月 7 日得知客戶資料「好可能已受牽連」,跟住通知估計受影響嘅買家。先劃清範圍:現有資料指向 CEVA 嘅歐洲配送系統,暫時冇跡象顯示 Valve 或 Steam 平台本身遭入侵,亦唔應該擴大解讀成全球 Steam 用戶資料外洩。
地址、電話連買咗咩都可能流出
CEVA 為咗送貨,會收到買家姓名、街道地址、郵政編碼、城市、國家、電話、電郵,同埋所訂產品嘅種類同價格。Valve 話 CEVA 最多會保留呢批配送資料 90 日,所以通知範圍係按呢段保存期推算,實際受影響人數就未有公開。付款資料、Steam 密碼、Steam Guard 驗證碼同其他帳戶資料冇交畀 CEVA,Valve 指呢幾類資料冇受今次事件影響。 CEVA 仲調查緊,最終外洩範圍仍有可能再更新。
騙徒有齊訂單背景,假訊息會像真好多
密碼冇漏唔代表可以當冇事。姓名、地址、電話、電郵、貨品同價格放埋一齊,已經足夠砌出一封好有說服力嘅訊息。騙徒可以講得出你訂過咩、送去邊,再扮 Steam、Valve 或速遞公司,叫你確認送貨、改地址、申請退款,甚至補交一筆細額關稅或重派費。呢類騙局麻煩在於佢掌握嘅資料本身係真,收件人自然容易放低戒心;而新一輪 Steam 硬件預訂啱啱展開冇耐,買家仲記得好清楚自己啱啱落過單,呢類假訊息自然更易令人信以為真。
收到改地址、退款或補款訊息點核實
最穩陣做法係唔好撳訊息入面嘅連結,自己輸入官方網址或開原本嘅 Steam app 查訂單。送貨狀態就用原有出貨電郵入面嘅承運商同追蹤編號,再去承運商官網查;帳戶問題直接入 help.steampowered.com。任何人經電郵、電話、Steam Chat 或 Discord 索取密碼、付款資料、Steam Guard code,都唔好交。如果已經喺可疑網站輸入帳戶資料,就要即刻改 Steam 同電郵密碼、檢查已授權裝置、登出其他裝置,再開啟 Steam Guard。
一般香港 Steam 用戶暫未見受影響
今次通知針對經 CEVA 配送 Steam 硬件嘅歐洲客戶,一般只喺香港使用 Steam、冇用歐洲地址訂硬件嘅帳戶,暫未見納入範圍。不過,如果你曾經用歐洲親友、公司或轉運地址落單,又收到 Valve 通知,就要當相關配送資料可能已經流出。現階段受影響人數同完整資料清單仍未落實,下一步要睇 CEVA 調查結果同 Valve 有冇再發更新;呢段時間收到任何講得出訂單細節嘅送貨訊息,都唔好直接跟住訊息指示做,應該自己去官方渠道核實。
參考來源
- The Verge — Steam hardware shipper breach leaks customer data, including names and addresses — original report
- Steam 帳戶安全建議 — Valve 官方防釣魚、Steam Guard、授權裝置同帳戶失守處理建議。
- Valve Hardware Shipping FAQ — Valve 官方硬件配送說明,確認承運商同追蹤資料會喺出貨電郵提供。
- Scam missed parcel SMS messages — 英國國家網絡安全中心提供嘅假送貨短訊辨認及獨立核實建議。
- Think that text message is from USPS? It could be a scam — 美國 FTC 解釋補款、更新地址同重派包裹訊息常見手法,以及點樣避開訊息連結核實。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







