サイバーセキュリティ Aug 10, 2026ブックマークに追加

欧州のValveのサービスプロバイダーが、Steam MachineおよびSteam Controllerの購入者のデータを露呈するサイバー攻撃を受けました。Valveは顧客に直接通知していますが、これはハードウェア分野への大規模な再参入の最悪のタイミングとなっています。
欧州のValveのサプライヤーであるCEVA Logistics(国際物流・輸送を専門とする企業)が、サイバー攻撃を受け、主にSteam MachineまたはSteam Controllerを所有するSteamハードウェアの購入者の個人データが流出した。Valveはメールで直接顧客に通知することでこのインシデントを確認した。KotakuとBleepingComputerの報告によると、脆弱性は下請け業者側にあり、Valve自体には影響していない。Steamのサーバーは今回のインシデントの対象外だ。
影響を受けたサプライヤーからSteamハードウェア(Steam Machine、Steam Controller)を購入したユーザー。Valveはまだ正確な流出したデータの内容(配送先住所、購入履歴、連絡先情報など)を公表していない。顧客への通知は現在行われている。
サプライチェーンベンダー攻撃(supply chain vendor attack)は、エンドユーザー側で防ぐのが最も難しい攻撃ベクターの一つだ。お気に入りのサプライヤーの下請け業者のセキュリティ対策について、ユーザー側からは一切見えない。これは最近の大規模なデータ流出(Ticketmaster via Snowflake、複数の通信事業者 via ロジスティクスパートナー)でも使用された手法と同じだ。
具体的にどういうことか:Steamアカウントが強力なパスワードと2FAで保護されていても、第三者の顧客データが流出する可能性があり、ユーザー側で防ぐ術はない。
このデータ流出は、Valveにとって最悪のタイミングで発生した。Gabe Newell率いる同社は現在、Steam Machine 2とSteam Frameのハードウェア戦略を強化中で、ここ数週間、PCゲーミングコミュニティの注目を集める発表や先行予約が続いている。ハードウェア購入者のデータ流出は、サロンへの復帰を目指すValveの信頼性イメージに直接ダメージを与える。
2015年から2018年にかけて発売されたオリジナルのSteam Machineは、すでに購入者にとって苦い思い出となっている。今回のインシデントは、その象徴的な傷を再び開かせることになった。
サプライチェーンベンダー攻撃(第三者ベンダー攻撃)は、主要な脅威インテリジェンスレポート(CrowdStrike、Mandiant、ENISA)によると、2022年以降、着実に増加している。デジタルサプライチェーンの統合が進む中、侵入ポイントが増加しており、CEVA Logisticsは欧州の数十社のテック企業の物流を担当している。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
L'offensive hardware Valve 2026 : Steam Machine et Steam Frame