En logistikpartners sikkerhedsbrist bliver til en underretning fra Valve
Mellem 29. juli og 1. august 2026 ramte et cyberangreb CEVA Logistics, det fragtfirma Valve bruger til at levere Steam Deck, Steam Machine og Steam Controller til kunder i hele Europa. Valve oplyser at have fået kendskab til indtrængen den 7. august, og begyndte den 10. august at maile berørte europæiske kunder direkte - mere end en uge efter angrebsvinduets afslutning.
Forsinkelsen mellem angreb og underretning er ikke usædvanlig ved hændelser i forsyningskæden: Valve måtte først fastslå, at CEVA og ikke egne systemer var indgangspunktet, og derefter afgøre hvilke kundedata der var gået gennem CEVA's servere. CEVA opbevarer leveringsdata i op til 90 dage efter bestillingen, hvilket forklarer hvorfor eksponeringen er afgrænset til kunder, der købte Steam-hardware nogenlunde i den periode.
Hvad blev eksponeret - og hvad blev ikke
Valves underretning lister, hvad CEVA opbevarede: fulde navn, adresse, postnummer, by, land, telefonnummer, den e-mail der er knyttet til Steam-kontoen, samt typen og prisen på den bestilte hardware. Det er nok til at bygge en overbevisende, personlig phishing- eller leveringssvindel-besked, selv uden en eneste adgangskode.
Valve var tydelig om, hvad CEVA aldrig havde: kontoadgangskoder, Steam Guard-koder og betalingsoplysninger var ikke en del af de data, CEVA behandlede for at sende en pakke, så intet af det blev eksponeret. Valve har advaret kunder om at forvente opfølgende svindelforsøg via e-mail, sms eller telefon, der nævner ægte ordredetaljer, og anbefaler at behandle enhver anmodning om at bekræfte en adresse eller betale et genleveringsgebyr som mistænkelig.
CEVA er databehandler - Valve forbliver dataansvarlig
Under GDPR afgør sondringen mellem dataansvarlig og databehandler, hvem der står til ansvar for et brud. Valve er den dataansvarlige: virksomheden bestemmer, hvilke kundedata der indsamles og hvorfor. CEVA er databehandleren: virksomheden opbevarer kun de data, Valve har betroet den, og kun til den ene opgave, Valve hyrede den til - at få en pakke til en dør. At CEVA var den part, der faktisk blev hacket, flytter ikke dette ansvar væk fra Valve.
Netop derfor er det Valve, ikke CEVA, der sendte underretnings-mailen, og Valve oplyser at underrette databeskyttelsesmyndighederne i hvert EU-land, hvor berørte kunder bor. En sikkerhedsbrist hos databehandleren er juridisk det brud, den dataansvarlige skal indberette - på den dataansvarliges tidsplan, under den dataansvarliges navn.
Konsekvenserne rækker langt ud over Steam
Valve er ikke CEVA's eneste kunde, og dette er ikke kun en Steam-hændelse. CEVA er en del af CMA CGM-koncernen og driver mindst otte lagre i Europa. Forhandlere som bol og De Bijenkorf i Nederlandene har offentliggjort egne kundeadvarsler om samme indtrængen, og omtale af hændelsen beskriver, hvordan den breder sig til banker og andre detailmærker, der sender varer via CEVA.
Hver af disse virksomheder står nu i samme situation som Valve: en leverandør, virksomheden ikke selv driver, ikke kan revidere i realtid, og hvori den ikke selv kunne opdage indtrængen, har skabt en kundedatahændelse, den nu må forklare under eget navn til egne brugere.
Læren for enhver virksomhed, der outsourcer fulfilment
Enhver virksomhed, der giver navne, adresser eller ordredata videre til en ekstern logistik- eller fulfilmentpartner, har reelt udvidet sin egen angrebsflade til den partners systemer - uden at udvide sit eget indblik i, hvor godt den partner beskytter dem. CEVA-hændelsen viser mønsteret tydeligt: bruddet skete i juli, hos en virksomhed de fleste Steam-kunder aldrig havde hørt om, og forhandleren, hvis navn kunderne stoler på, måtte forklare det i august.
Det praktiske svar er ikke at hjemtage fulfilment. Det består i at vide, før en hændelse tvinger spørgsmålet frem, hvilke leverandører opbevarer aktive kundedata, under hvilken opbevaringsperiode de arbejder, og hvordan ens egne underretningspligter ser ud den dag, en af dem bliver hacket. Valves reaktion - hurtig intern eskalering, en direkte kunde-mail og proaktiv kontakt til databeskyttelsesmyndighederne - bør være standarden, enhver dataansvarlig kan leve op til med kort varsel, ikke undtagelsen.
Læs videre: Et politidashboard om 700 udlændinge stod åbent | Et gratis tilføjelsesprogram kan læse alle dine dokumenter



