Valve waarschuwt Europese Steam-klanten voor mogelijk gestolen gegevens

Ook Valve is getroffen door het datalek bij logistiekbedrijf CEVA Logistics. CEVA is verantwoordelijk voor de verzending van Steam-hardware naar klanten in Europa. Valve waarschuwt in een e-mail aan gebruikers dat hun gegevens mogelijk zijn buitgemaakt. Eerder werd bekend dat ook Ajax, brillenwinkel Ace & Tate, ING, bol en de Bijenkorf door het lek zijn getroffen.

CEVA ontvangt volgens Valve specifieke logistieke informatie van Steam die nodig is om hardware naar klanten in Europa te sturen. Het gaat om de naam van de gebruiker, het adres, het telefoonnummer, het e-mailadres dat voor het Steam-account wordt gebruikt en het type en de prijs van het bestelde product.

Valve vernam op 7 augustus dat deze gegevens waarschijnlijk van Steam-gebruikers zijn buitgemaakt. "Omdat CEVA de gegevens van elke bestelling tot 90 dagen na afronding bewaart, sturen we dit bericht naar alle klanten die op basis daarvan mogelijk getroffen kunnen zijn", zo valt in de e-mail te lezen, die Tweakers heeft ingezien. Het bedrijf adviseert extra alert te zijn op phishingpogingen.

Valve benadrukt dat CEVA geen toegang heeft tot betaalgegevens, wachtwoorden, Steam Guard-codes of andere informatie van gebruikers. Dergelijke gegevens zijn dan ook niet uitgelekt. Gebruikers hoeven hun Steam-wachtwoord en accountinstellingen niet te wijzigen.

Om meer duidelijkheid gevraagd

Valve zegt dat het CEVA om duidelijkheid heeft gevraagd over de gegevens die zijn buitgemaakt en hoe dit is gebeurd. Het bedrijf brengt momenteel toezichthouders in de getroffen landen op de hoogte. "CEVA heeft de betrokken systemen geïsoleerd, offline gehaald en externe onderzoekers ingeschakeld."

CEVA Logistics werd tussen 29 juli en 1 augustus slachtoffer van een cyberaanval. De Bijenkorf en bol waarschuwden vorige week als eerste dat er mogelijk gegevens van klanten gestolen waren bij die aanval. Niet veel later maakten ING, Ajax en Ace & Tate bekend ook te zijn getroffen door het lek.

Valve Steam Deck oled
Valve Steam Deck. Bron: Valve

Door Eveline Meijer

Nieuwsredacteur

10-08-2026 • 13:03

101

Submitter: Styreta

Reacties (101)

Sorteer op:

Weergave:

Ik heb weleens nagedacht of we niet met aliassen/referenties/tijdelijke sleutels zouden kunnen werken in het echte + digitale leven, In plaats daarvan blijven we werken met een vast bankrekeningnummer, BSN, adres, email, telefoonnummer, etc. - die bij lekken nogal *** kunnen zijn. Je kunt het wel veranderen of zelf weghalen eventueel (als dat al kan), maar eigenlijk nog een onmogelijke taak en je verliest mogelijk ook nog je garantiegegevens.

Eigenlijk zouden wij hun gegevens moeten geven voor het versturen naar ons, niet een Valve, bol, etc. M.a.w. de tussenpersoon vraagt ons 'Mogen we de adresgegevens opvragen en de naam'? Akkoord, dan krijg je een referentie, die jezelf daarna weer ongedaan kan maken (zoals Google al doet met SSO in principe of Paypal bij terugkerende betalingen).

Je zou toch denken dat zoiets te doen zou moeten zijn in deze moderne tijden? Of gewoon dat ze het veilig zouden opslaan. :+

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:00]

Ik maak nergens meer iets aan zonder verborgen iCloud email adres. Telefoonnummer is ook nooit de mijne, indien Apple Pay beschikbaar is gebruik ik die ook scheelt weer een IBAN gegeven van mij bij een bedrijf. Adres ontkom je niet aan maar voor de rest kom je met een hele hoop bestellingen en accounts een eind.
Dat vind ik een goed plan, en ik deed geregeld: email+alias@gmail.com

Helaas gingen heel veel bedrijven die '+' blokkeren en zelfs aliassen (zoals iCloud/proton aanbieden) mochten niet meer. Je ontkomt niet eraan om dan niet meer te bestellen, vaak krijg je het nergens meer direct of is het juist veel te duur.

Adres zou je mee kunnen ontkomen door enkel een kluis als bestemming te kiezen. Maar dan nog staat daar vaak de betreffende persoon op.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:29]

Een stuk lastiger te lezen, maar je kunt tactisch een punt plaatsen in je naam. Dus jouwnaam@gmail.com werkt ook als j.ouwnaam@gmail.com of j.o.uwnaam@gmail.com dus met zo'n punt kun je ook filteren door bij iedereen een punt op een andere plek in je mail adres te geven.
Nooit geweten! Het is wel belangrijk dat goed bij te houden in een wachtwoord-manager, anders kom je er nooit achter waar de punt ook alweer stond. :+

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:41]

Ik heb een catch-all e-mail (dus zelfde idee als Gmail doet eigenlijk) maar dan mag ik alles voor mijn domein zetten.

Ik gebruik dus websitenaam@mijndomein.nl
Bol@mijndomein.nl
Odido@mijndomein.nl

Die laatste is al best handig gebleken. Want alles "aan" dat e-mailadres heb ik nu gewoon geblokkeerd. En heb nu een odido2@mijndomein.nl voor de daadwerkelijke interactie met Odido.
Ik had bij het vorige bericht over het CEVA Logstics lek hier op tweakers ook al een comment over gelezen. Is het mogelijk om zoiets (dus bedrijfwaarikafneem@mijndomein.nl) te combineren met protonmail? Dan zijn mijn vrouw en ik direct van Microsoft/Outlook af. Het hoeft niet gratis overigens, maar zelf hardware gebruiken om te hosten doe ik liever niet. Ik zie bij proton wel iets over aliassen staan, maar dat klinkt alsof ik die proactief moet aanmaken, terwijl het echte gebruiksgemak zit in een catch-all en dat ik bij het registeren ergens direct een alias kan bedenken en in kan vullen. Vervolgens kan je dan reactief nog je mail verdelen in postbussen of mappen.
Bij alias domeinen in Proton Pass kan je catch-all aanzetten zodat het automatisch aliassen voor je aanmaakt.
SimpleLogin is ook een project van Proton en zit tegenwoordig deels geïntegreerd in Proton Pass, maar volgens mij moet je nog wel via SimpleLogin je eigen domein toevoegen.

Zelf ben ik ooit begonnen met SimpleLogin. Daar heb je wat meer inzicht in en controle over je aliassen en de bijbehorende gegevens.

@Mozy Misschien de moeite waard om er eens in te duiken en te kijken of dit een oplossing is voor jouw situatie.

Ik gebruik het zelf voor vrijwel alles. Een groot voordeel is dat je ook vanuit zo’n alias kunt communiceren met bijvoorbeeld de betreffende webwinkel of op een reply van een des betreffende webwinkel kan reageren.
Ik gebruik ook SimpleLogin. Nog een tip om het aanmaken van aliassen makkelijk te maken. Je kan Auto Create aanzetten met een regex rule. Elke alias die bij mij begint met _ wordt automatisch aangemaakt. Dit houdt spammers tegen doordat je geen catch all gebruikt en ik hoef niet eerst een extra handeling te verrichten door zelf een alias aan te maken. Als iemand om een mailadres vraagt geef ik gewoon _insertrandomietshier@domein.nl. Gebruik dit systeem al jaren en werkt als een trein!
SimpleLogin is ook een project van Proton en zit tegenwoordig deels geïntegreerd in Proton Pass, maar volgens mij moet je nog wel via SimpleLogin je eigen domein toevoegen.
Dit zit sinds eventjes al in Proton Pass zelf. SimpleLogin kan je nog steeds gebruiken, maar de manier via Proton Pass wordt aangeraden (zijn ook andere MX-adressen).
Simplelogin is een projectje dat ooit in Frankrijk door Son Nguyen Kim is opgezet en in 2020 heeft Proton een soort overname gedaan met dat Proton wel als SAS kan blijven bestaan.

Dus het is geen project van Proton, maar wel iets wat goed aansluit bij hun visie op privacy. Ik zit namelijk als lifetime user bij Simplelogin.
Volgens mij kan dit bij Soverin, daar heb je onbeperkt aliassen. (Geen klant verder, dus geen idee of het goed werkt)
De catchall oplossing met custom domain is met een betaald Proton account te regelen.
Bij een email partij zoals migadu kan dat ook nog eens doen voor meerdere gebruikers dmv een subdomein. Dan krijg je addressen zoals

odido@naam.domein.nl

zo kun je een heel gezin van catch-alls voorzien :)

[Reactie gewijzigd door D13DS3L op 10 augustus 2026 14:18]

Zoiets overweeg ik ook te gaan doen, maar ik heb nog moeite met het idee om Gmail over te gaan zetten enzo.
Je kan in ieder geval alle mail van Gmail laten doorsturen naar je nieuwe mailadres, en dan vanaf daar op je eigen tempo eens alle bedrijven een eigen 'bedrijfsnaam @jouwdomein. nl' geven :)
Just wondering, als het een catchall is. Is dan het feit dat je @mijndomein.nl gelekt is niet dan al vervelend voor je? Want dan komt alles toch aan.
Hetzelfde is denk ik met de + tekens. Ik geloof niet dat spammers dit niet weten en volgens mij als ze een dataset hebben is het uitfilteren van de bedrijf+naam@mijndomein.nl vast en zeker ook niet extreem lastig. Ik zag het + dan ook meer voor automatisch filteren en niet anti-spam.

Ik heb trouwens ook mijn eigen domein, en hoewel het misschien iets meer werk is dan je catchall. Maak ik bij elke registratie die ik doe een eigen alias aan. En als die alias gelekt is, verwijder ik hem.
Nog beter:

Je kunt bij veel e-mailproviders een “+comment” aan je adres toevoegen. Bijvoorbeeld:

jouwnaam+Eenofanderbedrijf@gmail.com

De mail komt dan gewoon binnen op jouwnaam@gmail.com, maar je kunt aan het adres zien waarvoor je het hebt gebruikt.

Zo weet je precies wie je data lekt.

EDIT:
Zo kreeg ik laatst ineens een mail gericht aan mijnnaam+Zalando@gmail.com van een bedrijf dat claimde dat ik een pakket had ontvangen en dat moest ophalen voor het einde van de dag anders werd het vernietigd... Mhhhhhh

[Reactie gewijzigd door Dlsruptor op 10 augustus 2026 14:54]

Bor Coördinator Frontpage Admins / FP Powermod @Dlsruptor10 augustus 2026 15:15
De mail komt dan gewoon binnen op jouwnaam@gmail.com, maar je kunt aan het adres zien waarvoor je het hebt gebruikt.
Dat trucje kennen mensen die gelekte adresgegevens misbruiken voor bv phishing ook wel. Dat is kinderlijk eenvoudig weg te scripten.
Hele goeie tip, maar wellicht handig om te vermelden dat deze dot-trick (en de +-alias) wel gmail-specifieke grapjes zijn. Dus lang niet alle emailproviders ondersteunen dit.
Laat staan de webshop. Genoeg die dan opeens niet meer werken of het simpelweg weigeren. :/
Of nog erger: gaan rommelen met bestellingen omdat de scripting niet meer goed functioneert. Dit trucje heeft me heel wat telefoontjes met de helpdesk en verrotte accounts opgeleverd die niet meer te herstellen waren. Ik gebruik voortaan gewoon weer mijn eigen gegevens. Helaas. Ik heb overigens ook niet meer de illusie dat ik het al dan niet lekken van mijn gegevens zelf nog in de hand heb.
Je kan je eigen private relay email opzetten.

Domein naam kopen bij een provider met een API zoals OVH. Dan kan je daarna geautomatiseerd e-mail adressen aanmaken, en doorverwijzen naar je eigen e-mail. Ik heb een python script, wat mijn verwijzing aanmaakt en dan in tekstbestand bijschrijft waar het voor was.

ik doe nog wel een keer extra moeite om het in een database te doen en als webapp, maar dit werkt goed voor mij nu.
Ik woon niet aan de directe weg. Pakket bezorgers zijn 1 grote ramp.
Toch is het bij een overgroot deel van de bedrijven niet mogelijk om vanuit je bestelling een afhaalpunt te selecteren.

Ik wil dit altijd gebruiken want een DHL levert niets maar stuurt zelfs terug. Een postnl heeft sochtends 30 minuten waarin je een punt kan selecteren en komt het alsnog de dag erop.

Waarom kunnen pakketdiensten dit niet gewoon afdwingen dat dit een optie moet zijn bij bestellingen.

Nog beter zou eigenlijk gewoon zijn dat je bij een website kan inloggen met bijvoorbeeld je postnl account en dat Postnl de rest regeld kwa adres.
Bij proton pass zit tegenwoordig (bij sommige producten) simple login: nieuws: ProtonMail-ontwikkelaar neemt e-mailaliasdienst SimpleLogin over / https://simplelogin.io/ / https://proton.me/pass/aliases

Daarmee maak je heel gemakkelijk een alias aan voor een website als je je registreert in je passwordmanager.

Ik maak tegenwoordig bij elke website dus een alias aan, en heb nog nooit meegemaakt dat deze niet werkt. Wordt die alias gelekt, blokkeer je m en maak je een nieuwe. Ideaal!

[Reactie gewijzigd door Fronkie op 10 augustus 2026 15:26]

Je kan eventueel Duck aliassen maken via DuckDuckGo?
Dat gaat alleen niet 100% met steam werken.

Ze gebruiken automatisch de mail die aan je account gekoppeld is, en zomaar effe een account aanmaken en iets bestellen was vaak ook geen optie (maatregel tegen scalping).

Misschien als je de mail voor de bestelling van je Steam account aanpast dat het helpt, maar daar heb ik geen ervaring mee, mijn laatste fysieke bestelling bij Valve was toen de Steam Deck LCD net uitkwam.
Dit ben ik ook aan het overwegen maar het vervelende is dat je dan eigenlijk voor altijd vast zit aan iCloud (of wat voor service dan ook) tenzij je even je email op al je accounts van de afgelopen x jaar wilt veranderen.
Klopt, nu is dat voor mij niet heel erg. Het gros van de accounts die je aanmaakt zijn webshops (althans ik) of andere niet heel relevante diensten. Het is ook geen perfecte oplossing maar ik ben inmiddels van mening dat je je gegevens gewoon niet meer moet weggeven omdat ze ergens in de toekomst gelekt gaan worden. Hoe minder herleidbaar is naar mij hoe beter.
Ja, en dan lekt die referentie uit. Probleem blijft hetzelfde.
Maar zie het als een tijdelijke token. Je geeft die voor de transactie, daarna trek je het weer in.

Lekken kan dan zeker nog, maar het aantal of details ervan zal een stuk minder zijn. Voor mij is zoiets als honderdduizend minder gegevens, al best veel waard. Dan zit jij of ik er bijvoorbeeld niet bij elke lek tussen (en we hebben altijd iets te verbergen).

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:36]

En degene aan de andere kant slaat het op omdat het nodig is voor de verzending over een paar dagen en ze worden gehacked. Ben je net zo ver toch?
Mijn punt is dat gegevens minder lang, meer anoniem en niet relevant bewaard kunnen worden.

Ik verzend je een pakket want je hebt iets bij mij gekocht. Ik krijg van jouw een tijdelijke code (dat kan de overheid doen, zoals eigenlijk met DigiD al gebeurt), die ik schrijf op het pakket. Iedereen met toegang tot die code (of noem het token/sleutel), kan vragen naar je gegevens. Dit kan dus een PostNL, bol en/of Postkantoor zijn - maar enkel die je toestemming hebt gegeven. Nergens staat jouw naam, enkel die code. Lekt het uit? Dan is het minder een issue, want een andere partij zou dan al hacken om er misbruik van te mogen maken, en die tijdframe is erg kort, en je kunt dat veel eenvoudiger monitoren (ook de ontvanger). De code is ook tijdelijk, het veranderd continue.

Het zal vast nog beter kunnen, maar vergelijk het met een geheime boodschap waarvan jij en ik enkel weten wat het betekent (of de sleutels van hebben), en je ook onderling deze kan delen. Dat werd vroeger al gedaan, alleen zijn wij dat met ons allen vergeten.

*Heel makkelijk gezegd allemaal, ik probeer gewoon even mijn gedachte te delen wat zou kunnen

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:58]

Een bezorger zal je adres toch echt wel moeten hebben voor het afleveren. Wordt lastig zonder die info. Gedeeltelijke naam is ook wel handig.

Email adres zou de retailer anders kunnen oplossen: hmac(ordernummer)@orders.bol.com wat een tijdelijke alias is voor jou eigen email adres.

Telefoon nummer is andere manier waarop de bezorg notificaties zouden kunnen sturen. Maar het meeste gat toch wel via een email. Alleen speciale bezorgingen (e.g. witgoed) is een telefoon nummer wel handig voor de bezorgers zelf. Maar ja, alle 06 nummers zijn uit te rekenen.

[Reactie gewijzigd door elmuerte op 10 augustus 2026 13:29]

Ik bedoel dus ook voor de duur van de verzending/transactie. Je geeft zegt maar toegang voor een periode, daarna worden de gegevens weer verwijderd (enkel de referentie blijft over - die je zelf ook weer kunt activeren indien nodig).

Nu blijven deze gegevens staan (wat volgens mij ook moet voor de wet?), en heb je nu dus meerdere partijen die je NAW-gegevens hebben (of dus lekken).
Een bezorger zal je adres toch echt wel moeten hebben voor het afleveren
Depends, in m'n vorige appartementencomplex hadden we een pakketkluis van mypup, buiten het feit dat het pakket hier eerder in lag dan postNL aan de deur kwam vond ik het erg chill qua anonimiteit.
Bij de winkel geef je als voornaam + achternaam een unieke code op, en bij het adres het adres van het lokale mypup districenter.
Resultaat: retailers weten alleen mijn unieke mypup code. En mypup weet de pakketkluis, niet eens op welk adres in het bijbehordend complex ik woon.
Het kostte alleen iets van 60 euro per jaar, wat veel huurders teveel vonden, dus is de kluis weggehaald...
Het idee is goed. Als we nou als optie bij een afhaalpunt kunnen laten bezorgen, dat zou in ieder geval het adres beschermen.
Ze weten dan wel al je voornaam + achternaam en min-of-meer je locatie. Het is al beter dan niets, maar ik zie inderdaad nu al punten hier in de buurt komen, waarbij je ook zo'n tijdelijke code krijgt en volgens mij weinig opstaat. :)
neehoor, de winkelier ziet voornaam: mypup, achternaam: X271EA (ofzo)
In mijn geval was het bezorgadres wat ik invoerde bij de webshop 26km van mijn thuisadres.
In die straal van 26km wonen ongeveer zo'n 2.5 miljoen andere mensen, anoniem genoeg ;)

Als mypup de sjaak is dan is de anonimiteit weg, maar liever m'n data bij 1 partij dan alle verschillende webshops
Ik denk dat we het moeten omdraaien: deze gegevens zijn niets waard en zouden niets mogen betekenen.

Ik woon in Zweden en veel van deze gegevens zijn reeds openbaar. Er bestaan openbare zoekmachines om een individu op te zoeken, en je ziet allerlei persoonlijke informatie. Iedereen kan mijn Zweedse BSN vinden, of zien waar ik woon, of zien met wie ik getrouwd ben, of zien welke auto's ik heb, of mijn inkomen zien, of mijn belangen in bedrijven, welke honden ik heb, of ik ook in de gevangenis heb gezeten, enzovoorts. Men kan hier alleen niets mee, wat ook als gevolg heeft dat identiteitsfraude laag is. Natuurlijk kan je nog steeds phishingmailtjes ontvangen, maar omdat veel in Zweden digitaal gebeurt, is de succesratio klein.

Het wordt dus tijd dat deze gevoelige persoonsgegevens helemaal niet meer gevoelig zijn. En niet dat dit openbaar moet - ik werk in de security en dergelijke zoekmachines zijn een privacynachtmerrie - maar puur het minder belangrijk laten zijn van deze gegevens is key.
Mee eens, alleen zitten hier ook bestelgegevens bij. Je ziet wat die persoon heeft gekocht, en dat is toch iets wat prive moet blijven (vind ik). Het is ook belachelijk dat je met standaard gegevens al heel veel kon, gelukkig is dit al stukken minder.

Ik vind ook dat je zwaarder moet straffen, maar de meeste van die bedrijven zitten (helaas) niet hier, maar in het buitenland. En daar kom je er veel eenvoudiger mee weg, en zal je ook nooit gestraft worden (het zit zelfs in de cultuur, als het wordt gezien als legit werk).

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:45]

Kunnen we niet beter met de bestaande wetgeving dit soort partijen afdwingen om de data die ze bewaren tot een absoluut minimum te herleiden?

3 maanden lang bijhouden naar wie je wat hebt gestuurd is volgens mij best zinloos. Dat je product X (kostprijs Y) hebt verzonden op datum Z naar <geanonimiseerd referentienummer ABC van klant Bol/Valve/....> zou voor een logistiek bedrijf meer dan genoeg moeten zijn nadat de zending verzonden én afgeleverd is. Desnoods nog het track&trace nummer erbij van de koerier die het is gaan afleveren als "bewijs". Waarom ze dan ook nog NAW gegevens, emailadres, telefoonnummer etc bewaren snap ik niet.

Mocht er toch een probleem zijn waarvoor die gegevens nodig zijn dan kan dit gewoon weer bij hun klant (Valve/Bol/...) opgevraagd worden, sterker nog, 't is waarschijnlijk hun klant die bij problemen op de hoogte zal zijn, niet CEVA.

Dat een bol.com of Steam je gegevens langer nodig hebben (bvb voor retouren of garantie, boekhouding/facturatie, fraude, etc) snap ik nog ergens, maar een logistiek bedrijf moet echt al die gegevens geen 3 maanden bewaren lijkt me.
Ik dacht dat dit een verplichting was van de wet? Ik weet niet of dat perse Nederlands of Europees is geregeld, maar ik dacht dat je klantengegevens altijd moet verwerken en opslaan - als je zakelijk iets doet. Dat is volgens mij ook de reden dat zoveel een ERP/CRM/.. enzo gebruiken, anders raken ze kwijt met wie ze ooit contact hebben gehad en zij moeten zich weer verantwoorden (ook voor de overheid).

Het nadeel is dus inderdaad dat daar gegevens al instaan, ook al is dat van jaren geleden. Veelal worden die niet gewist (zie TM/Odido), want die zijn ook geld waard, en boetes zijn vrij laag. Dus denk dat het van beide is: de wet, en ook de waarde ervan.

Verder helemaal met je eens. Dit kan ook over een API gaan tegenwoordig. Het opslaan moet echt niet er zijn, laat staan dat alles zichtbaar moet zijn. Geen idee of dit hier zo was, maar het lijkt echt om opgeslagen gegevens te gaan.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:09]

Zeker, maar CEVA doet zakelijk geen zaken met Jan Pet die een Steam Deck kocht bij Valve, of een tuinkabouter op bol.com.

CEVA heeft een zakelijke relatie met Valve en Bol.com. Dus om dan de klantgegevens van Bol/Valve ook nog 90 dagen te bewaren lijkt me helemaal niet nodig voor iets transactioneel. Zelfs 2-3 dagen lijkt me te lang.

Bol/Valve/.... geeft CEVA een order: verzend product Y naar persoon X (met mogelijks wat extra instructies). Zodra het label is afgedrukt en het pakket klaar is voor verzending lijkt me dat CEVA als tussenpersoon niks meer met die gegevens moet doen: order BOL_ABC001 of VALVE_TXS938 is nu klaar voor verzending, pakketnummer 3SABCDEF123. Klaar. En dan is imho NAW en contactgegevens nog verder bewaren vanaf dat moment totaal overbodig.

[Reactie gewijzigd door b12e op 10 augustus 2026 14:59]

De vraag blijft natuurlijk ook. Hoe erg zijn deze leks echt, als het gaat om bestelinformatie.

Vroeger hadden we de Gouden gids. Een dikke gele map die iedereen onder de Salontafel had liggen met alle adresses en telefoonnummers. Het was eerder een uitzondering als je er niet in stond.

Het verschil is nu wel, de hele wereld heeft je contactgegevens dus de aanvalsvector is aanzienlijk groter. Maak een nieuw mail adres, gebruik mail aliassen en overal een nieuw wachtwoord van 50+ tekens (+2FA). Hiermee voorkom je dat ze echt in je data gaan snuffelen.

Tip: vergeet niet dat 2FA bij aan E2EE situaties vaak enkel het inlogproces beschermd en niet je Database waarin je data staat. Dit doet je wachtwoord. Gebruik dus altijd veel karakters.

[Reactie gewijzigd door StormRider op 10 augustus 2026 14:25]

Dat klopt, alleen was de flow dat mensen jouw konden vinden, maar tegenwoordig staat daar veel meer tussen. Dat kan dus bestelgegevens zijn (zoals in dit geval je SD), en die zijn ook 'goed' te misbruiken.

Je kon vroeger mensen wel vinden, maar je zou nu kunnen zeggen: 'De SteamDeck, die je gekocht hebt voor bedrag, moet terug naar oplicht adres. De batterij kan ontploffen' (of kies een andere bs variant).

Het kan dus veel meer gebruikt worden door oplichters. Je kunt daarmee ook langs de deur gaan en je voordoen als pakketbezorger of medewerker.

Dat is zo'n beetje wat ik bedoel met referentie. Je ziet niets meer dan die code, eigenlijk wat @LigeTRy al aangeeft. Dat is al een stuk lastiger te misbruiken.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:21]

Tuurlijk zijn er een tal aan situaties te bedenken. Maar de verkopende partij blijft verantwoordelijk voor de zending.
We kunnen ook gewoon in ons denken er van uit gaan dat de welbekende vast al ergens eens gelekt zijn en dus niet meer voor identificatie gebruikt moeten worden.

Als we dat oplossen dan is het geen enkel probleem als een crimineel mijn emailadres of IBAN weet.
Deze oplossing is ook meermaals door mijn hoofd gegaan.

Let wel, je gegevens (aliases) moeten dan nog steeds ergens opgeslagen worden. Waarschijnlijk gecentraliseerd, zodat de juiste partijen jouw alias kunnen resolven. En dan vraag ik me af, hoeveel beter dat in de praktijk zal zijn. Je wilt ook voorkomen dat ongewenste partijen je echte adres opvragen en alsnog opslaan middels jouw alias.

Beter zou zijn als we kunnen voorkomen dat deze gegevens uberhaubt op worden geslagen.
De partij die via de referentie jouw adres heeft opgevraagd, kan dat adres toch alsnog opslaan? En dan worden ze gehackt en ligt je adres nog op straat.
Hello ,

Between July 29 2026 and August 1, 2026, a cyberattack hit CEVA Logistics, the company that ships Steam hardware to customers in Europe. CEVA is still investigating this attack, but as Valve learned on August 7, certain information about Steam customers, including you, was likely compromised.

CEVA receives specific delivery-related information from Steam to be able to ship physical hardware to customers in Europe, and told us these are the details the attacker likely took. Because CEVA retains this information for up to 90 days after that order, we are sending this message to all customers we can assume were impacted.

For you, that means the following information related to your hardware purchase may have been compromised:
  • your name
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Additional information related to your Steam account or other purchases was not impacted. CEVA does not have access to your payment information, passwords, Steam Guard codes or other information.


What this means for you


Expect fake messages - email, SMS or phone - that mention your hardware order and appear to come from Steam, Valve or a delivery company. They may quote your address back to you to prove they're genuine. They may ask you to confirm a delivery, pay a small customs or redelivery fee, or sign in somewhere to “verify” your order. Treat all of them as fake.

You do not need to change your Steam password, and you don't need to do anything to your account settings.

Three things that are always true
  • Steam Support only handles account issues at https://help.steampowered.com/. Never by email, Steam Chat or Discord. Anyone who contacts you elsewhere claiming to be Steam Support is not.
  • Every real Steam login page is on store.steampowered.com, www.steampowered.com, steamcommunity.com or help.steampowered.com. Type the address yourself rather than following a link someone sent you.
  • Steam Support will never ask you for your password or a Steam Guard code. Neither will a courier.
What we're doing


We're pressing CEVA for the full scope of what was taken and how, and we are in the process of notifying the data protection authorities in the countries affected, including yours. CEVA has isolated the affected systems, taken all offline and brought in outside investigators.

If you have questions about this incident, the quickest way to reach us is our support site at help.steampowered.com. You can also write to the contact point we have designated for further information about this incident: Artana Digital GmbH, Alstertwiete 3, 20099 Hamburg, Germany.
Ik heb deze mail net ook ontvangen. Omdat ik ook in de bol.com groep zat tel in deze als hetzelfde lek dus mijn teller laat ik op 15 datalekken staan waar mijn gegevens zijn gelekt. Ik ontvang de afgelopen periode iets extra spam.
mijn gegevens zijn inmiddels al zo vaak gelekt, dat ze geen drol meer waard zijn :+
Haha, zou je denken. Echter kunnen scammers zo beter een profiel van je maken als ze gegevens van meerdere bronnen combineren!
Wat ik niet begrijp is waarom een partij die een doos op de post doet die gegevens niet na 3 maanden opruimt.

Maar, dat zal helemaal aan mij liggen.
Waarschijnlijk i.v.m. retouren, reclamatie van niet ontvangen pakketten, etc. Dan is 90 dagen zo voorbij en je wil niet dat je in je quest om te weten waar je pakketje is bij CEVA opeens alle info foetsie is.
Maar ik doe zaken met Steam, lijkt me dat ik daar een account heb, reclamatie doe, retouren doe, niet bij hun partner. Dus ik heb niks met CEVA te maken, behalve wat transport.. Dus, wissen die gegevens.
Nee, maar men bewaart die gegevens bv als een pakketje niet aankomt en men reclameert bij bv PostNL. 90 dagen lijkt mij meer dan prima voor zoiets.
Ze ruimen het uiteindelijk wel op, ik heb in 2024 en 2023 wat leveringen toe gekregen van CEVA en nog geen bericht gekregen dat mijn gegevens gelekt zijn.

Of ze moeten me het nog melden, ik hoop van niet, toen gebruikte ik nog niet overal aliassen.
Erg goede en duidelijke mail van Valve. Netjes.
Kreeg de mail ook i.v.m. de onlangs bestelde en geleverde steamdeck controller.
Volgens mij zijn de steam decks ook geleverd door dit magazijn, ben benieuwd of die mensen ook een bericht hebben gehad.

Het gaat om:
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Alle hardware die binnen de EU is verzonden die door Steam verkocht werd komt van CEVA zover ik het begrijp. Det betekent dus Steam Deck, Steam Controller en Steam Machine.
Heb zowel steam deck als machine... dus ben benieuwd of beide aankopen uitgelekt zijn in dit geval.
In de mail stond dat het om gegevens gingen die 90 dagen bewaard werden. De meeste mensen die een Steam Deck gekocht hebben hebben dat denk ik langer geleden gedaan.
Ik heb de e-mail ook gehad, wat ik wel vreemd vind is hoe lang deze logiestiek partner mijn gegevens wel niet zou bewaren. Ik heb mijn steam deck namelijk gekregen in juni 2022.
Dit zou betekenen dat deze partner de gegevens meer dan 4 jaar zou bewaren, aanzienlijk langer dan noodzakelijk zou ik zeggen…
Mijn SD kwam van Ingram Micro.

Medio mei 2022

[Reactie gewijzigd door Rickyyboy op 10 augustus 2026 13:14]

Ik heb mijn steam deck bestelt op 5 september 2024. Ik heb geen mail gehad (vooralsnog).
Dat is inderdaad vreemd. Valve zegt zelf dat de gegevens tot 90 dagen worden bewaard.
'CEVA retains this information for up to 90 days' - bron, screenshot op reddit: https://www.reddit.com/r/Steam/comments/1vkgegu/eu_cyber_attack_hit_ceva_logistics_steams/#lightbox

Als wat jij zegt klopt, dan betekent dit dat er duidelijk een miscommunicatie is tussen CEVA en Valve. Vier is erg lang en lijkt in te gaan tegen GDPR regels.
Ik heb de klantenservice om opheldering gevraagd. Dus ik ben benieuwd.
Kak, heb dit jaar al enkele zaken bij hen besteld (steambox, steam controller) gelukkig via burner accounts maar toch staan daar mijn echte adresgegevens in
Dan vraag ik mij af, wat is precies het probleem? Er woont iemand op adres X. En nu? Tis geen Ocean's Y waar men specifiek naar jou toe gaat omdat een steambox zo bijzonder is?
Een crimineel zou zo hele geloofwaardige spam kunnen opsturen. Want ze weten waar je woont, en gezien dit al bij meerdere bedrijven zo is, weten ze ook wat je bv gekocht hebt. Nu is het nog om die gegevens aan elkaar te koppelen en je kan best wel veel.
Mooi doemdenken, maar hoe realistisch is dat nou? Ik woon in Zweden en bijna al deze gegevens zijn openbaar gemaakt, zelfs vindbaar in zoekmachines. Niemand krijgt hier geloofwaardige spam - wel de gekke smsjes van de belastingdienst dat je nog een schuld hebt
Identiteitsfraude. Hoe meer en hoe correcter de gegevens, hoe overtuigender de fraude. Paspoort aanvragen, banklening, 3 hoeksfraude... De mogelijkheden zijn echt oneindig
Maakt voor zover ik lees alleen uit als dat ergens in de laatste 90 dagen was.
De steam machine (box) is nog geen 90 dagen uit, dus die zitten er sowieso in.

Zelf ook mailtje gehad, voor de controller bij mij. En tja, geen heel grote ramp misschien, maar het is nooit fijn om weer met meer gegevens in zo'n database te zitten. Levert alleen maar extra scam pogingen en spam op.
Zei Odido/T-Mobile niet hetzelfde? :+
Wat heeft het voor praktisch nut om deze zaken te bestellen via een burner account?
Bij niet uitgeven van je echte telefoonnummer en emailadres kunnen deze gegevens bij een lek niet buitgemaakt worden. Dat betekent dat je minder spam zult ontvangen.

Voor verzending is helaas een echt adres nodig. Ik heb wel eens geprobeerd om iets rechtstreeks naar een pakketpunt of brievenbus te laten versturen, maar dat gaat helaas niet goed 😋
De email die ik kreeg:

Hello ,

Between July 29 2026 and August 1, 2026, a cyberattack hit CEVA Logistics, the company that ships Steam hardware to customers in Europe. CEVA is still investigating this attack, but as Valve learned on August 7, certain information about Steam customers, including you, was likely compromised.

CEVA receives specific delivery-related information from Steam to be able to ship physical hardware to customers in Europe, and told us these are the details the attacker likely took. Because CEVA retains this information for up to 90 days after that order, we are sending this message to all customers we can assume were impacted.

For you, that means the following information related to your hardware purchase may have been compromised:
  • your name
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Additional information related to your Steam account or other purchases was not impacted. CEVA does not have access to your payment information, passwords, Steam Guard codes or other information.




What this means for you


Expect fake messages - email, SMS or phone - that mention your hardware order and appear to come from Steam, Valve or a delivery company. They may quote your address back to you to prove they're genuine. They may ask you to confirm a delivery, pay a small customs or redelivery fee, or sign in somewhere to “verify” your order. Treat all of them as fake.

You do not need to change your Steam password, and you don't need to do anything to your account settings.

Three things that are always true



What we're doing


We're pressing CEVA for the full scope of what was taken and how, and we are in the process of notifying the data protection authorities in the countries affected, including yours. CEVA has isolated the affected systems, taken all offline and brought in outside investigators.

If you have questions about this incident, the quickest way to reach us is our support site at help.steampowered.com. You can also write to the contact point we have designated for further information about this incident: Artana Digital GmbH, Alstertwiete 3, 20099 Hamburg, Germany.
edit:
Waarom een 0?

[Reactie gewijzigd door Rickyyboy op 10 augustus 2026 13:40]

For you, that means the following information related to your hardware purchase may have been compromised:

your name
your street address, postal code and city
your country
your phone number
your email address — the same one your Steam account uses
the type and price of the ordered product
Allemaal zaken die je ook kan gebruiken om ergens accounttoegang tot te krijgen, laat staan het Steam-account als je het wachtwoord krijgt bent.
Kreeg net een update van Steam/Valve welke gegevens er precies gestolen zijn… op de betaalgegevens na ligt alles op straat (woonadres, namen, telefoonnummers en email adres, maar géén wachtwoorden), en ik merkte 't al want inééns kreeg ik na 03 augustus robot-telefoontjes van de ABN AMRO en zo.

Een best behoorlijk lek van CEVA in ieder geval, die zullen de komende tijd wel peentjes zweten met de klanten zoals Valve en Bol die ze in de nek zitten te hijgen voor details en oplossingen.
Ik heb nog nergens gelezen dat de informatie "op straat ligt". Dat hij een robot telefoontje gehad heb is gewoon toeval. Alle berichtgeving tot nu toe geeft aan dat "mogelijk [...] is bekeken of gekopieerd.", "may have been compromised".

Je wordt benaderd door de bedrijven omdat je in een bepaalde periode een bestelling geplaatst hebt die (waarschijnlijk) door CEVA afgehandeld is.
Op het dark web wordt een database met CEVA-klantgegevens te koop aangeboden, blijkt uit onderzoek van RTL Nieuws. Dat zou gaan om klantgegevens die in 2025 zijn buitgemaakt door cybercriminelen. CEVA is de afgelopen jaren meerdere keren gehackt.
Ik kreeg net ook voor het eerst een verificatie SMS van iets wat ik niet een verificatie voor gevraagd had, op reddit gaf men aan (nederlanders) zij de laatste dagen ook dezelfde sms kregen, dus heeft wss ook met dit hele zooitje te maken, leuk man, maarja wat doe je er aan? Doe je het juiste en zorg je ervoor dat bedrijven in EU verantwoordelijk zijn voor hun security en dat bij leaks ze moeten compenseren dan dreigen ze gewoon volledig te verhuizen naar de US.
Negeren helaas. Je kan niets anders doen. SMS vertificatie heb ik daarvoor al veelal aangepast naar passkeys of 2FA via de wachtwoord manager zelf.
strengste privacywetgeving ter wereld btw
Mijn mail box loopt sinds deze hack vol met gemiddeld 300 spam mails per dag.... Fijn...
maak een nieuwe email ? ffs heb er 5 lopende momenteel. email is een wegwerp brievenbus voor mij.

Om te kunnen reageren moet je ingelogd zijn