밸브 스팀 하드웨어 물류사 CEVA 로지스틱스 사이버공격…유럽 고객정보 유출
2026-07-29 — 진행 중
진행 중 · 최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
밸브의 유럽 스팀 하드웨어 배송 파트너 CEVA 로지스틱스가 2026년 7월 사이버공격을 당해 스팀 머신·스팀 디스크·스팀 컨트롤러 구매 고객의 이름·주소·연락처 등 개인정보가 유출됐다.
2. 전개 과정[편집]
5개 기록 · 2026-07-29 ~ 2026-08-10
CEVA 로지스틱스 시스템, 2026년 7월 29일~8월 1일 사이버공격 피해
밸브의 유럽 지역 하드웨어 배송 파트너인 CEVA 로지스틱스는 2026년 7월 29일부터 8월 1일 사이 자사 시스템에 대한 사이버공격을 받았다. CEVA는 스팀 덱, 신형 콘솔형 기기 스팀 머신, 스팀 컨트롤러 등 밸브 하드웨어의 유럽 배송을 전담해온 물류회사였다. 공격자는 CEVA가 주문 후 최대 90일간 보관하는 배송 관련 고객 정보에 접근한 것으로 파악됐다. 이 시점에는 밸브도 CEVA도 침해 사실을 즉각 인지하지 못했다. 이 공격은 이후 게이밍 하드웨어 공급망 보안에 대한 업계의 경각심을 새롭게 불러일으키는 계기가 됐다.
밸브, CEVA로부터 침해 사실 통보받아
2026년 8월 7일 밸브는 CEVA 로지스틱스로부터 일부 고객 정보가 이번 사이버공격으로 유출됐을 가능성이 높다는 통보를 받았다. 사고 발생일로부터 약 일주일이 지난 시점이었다. 밸브는 즉시 자체적으로 영향 범위를 파악하는 작업에 착수했다고 밝혔다. 회사는 CEVA 시스템이 스팀 계정 자체와는 분리돼 있어 게임 라이브러리나 결제 시스템에는 영향이 없다는 점을 우선 확인했다. 그러나 배송 정보에 포함된 개인정보의 유출 범위를 정확히 특정하는 데는 추가 시간이 필요했다.
유출 정보 구체화…이름·주소·전화번호·주문내역까지 노출
밸브와 CEVA의 조사 결과 유출된 정보에는 고객의 전체 이름, 도로명 주소, 우편번호, 도시, 국가, 전화번호, 스팀 계정과 연동된 이메일 주소, 그리고 주문한 하드웨어의 종류와 가격까지 포함된 것으로 확인됐다. 이는 CEVA가 배송 처리를 위해 최대 90일간 보관해온 데이터 범위와 일치했다. 밸브는 이 정보만으로도 피싱이나 표적형 사기에 악용될 위험이 있다고 판단해 신속한 고지가 필요하다고 봤다. 유출 범위는 최근 약 90일 이내 유럽에서 스팀 하드웨어를 주문한 고객으로 한정됐다. 밸브는 영향을 받은 고객 명단을 확정하는 작업을 서둘렀다.
밸브, 피해 고객에 개별 보안 이메일 직접 발송
2026년 8월 9일 밸브는 영향을 받은 것으로 파악된 유럽 지역 스팀 하드웨어 구매 고객들에게 직접 보안 안내 이메일을 발송했다. 이메일에는 유출된 정보의 종류와 함께 피싱 시도에 대한 주의를 당부하는 내용이 담겼다. 밸브는 공식 발표문에서도 이번 사고가 CEVA의 배송 시스템에 국한된 것이며 스팀 자체의 보안 침해가 아니라는 점을 재차 강조했다. 회사는 향후 CEVA와 함께 재발 방지 대책을 마련하겠다고 약속했다. 이 사고는 밸브가 하드웨어 판매를 확대하는 과정에서 외부 물류 파트너에 의존하는 데 따른 리스크를 드러낸 사례로 평가됐다.
밸브 "계정 비밀번호·스팀가드·결제정보는 무관" 재확인
밸브는 2026년 8월 10일 공식 성명을 통해 스팀 계정 로그인 정보, 비밀번호, 스팀가드 인증코드, 결제 정보는 이번 유출과 전혀 무관하다고 재차 확인했다. CEVA가애초에 이런 민감한 계정·결제 데이터에는 접근 권한이 없었기 때문이라는 설명이었다. 그러나 보안 전문가들은 이름·주소·전화번호만으로도 피싱 공격에는 충분히 악용될 수 있다며 이용자들에게 각별한 주의를 당부했다. 게임 및 IT 매체들은 일제히 이번 사고를 대형 하드웨어 제조사가 외주 물류업체를 통해 개인정보를 취급할 때의 구조적 위험성을 보여준 사례로 조명했다. 밸브는 사고 경위에 대한 추가 조사를 계속하고 있다고 밝혔다.
3. 같이 보기[편집]

자주 묻는 질문
- 밸브 스팀 하드웨어 물류사 CEVA 로지스틱스 사이버공격…유럽 고객정보 유출, 어떤 사건인가요?
- 밸브의 유럽 스팀 하드웨어 배송 파트너 CEVA 로지스틱스가 2026년 7월 사이버공격을 당해 스팀 머신·스팀 디스크·스팀 컨트롤러 구매 고객의 이름·주소·연락처 등 개인정보가 유출됐다.
- 밸브 스팀 하드웨어 물류사 CEVA 로지스틱스 사이버공격…유럽 고객정보 유출, 언제 일어났나요?
- 2026-07-29부터 현재(진행 중)까지 이어진 사건입니다.
- 밸브 스팀 하드웨어 물류사 CEVA 로지스틱스 사이버공격…유럽 고객정보 유출, 지금 상태는 어떤가요?
- 아직 진행 중인 사건입니다. 최종 갱신일은 2026-08-10입니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기