Valve近日確認,歐洲地區購買過Steam Machines、Steam Controllers及Steam Link(三款Steam硬件產品)的客戶,其姓名、地址和電話號碼可能已遭泄露。然而,此次攻擊的源頭并非Valve自家的游戲平臺,而是其背后的一家第三方物流合作伙伴——Ceva Logistics。該物流商的內部網絡被黑客入侵,導致與Valve硬件訂單相關的客戶數據遭到竊取。這起事件再次表明,供應鏈中的任何一環都可能成為整個安全鏈條上最脆弱的一環。 Ceva Logistics是一家全球性的貨運及合同物流巨頭,負責處理Valve硬件產品在歐洲地區的倉儲和最后一公里配送。按照業務設計,每當歐洲客戶在Steam平臺下單購買Steam Machines、Steam Controllers或Steam Link時,Valve的電商系統會通過REST API將訂單履約數據發送至Ceva的物流系統,用于后續的揀貨、包裝和派送。這一數據管道為業務運轉提供了便利,但也恰恰成為了此次攻擊者的突破口。 據Valve官方通報,Ceva的內部網絡受到了入侵,攻擊者極有可能是通過釣魚攻擊或泄露的員工憑據獲得了內部系統訪問權限。在這次入侵中,攻擊者進入了Ceva負責處理Valve訂單數據的子系統,并通過該子系統對存儲的客戶信息進行了批量導出——這意味著攻擊者并不需要攻破Valve的服務器,只需要控制一個合法的第三方合作方,就能以“正常業務流量”的方式獲取大量敏感個人數據。 從技術角度看,這起事件暴露了供應鏈集成中的深層問題。在常規的電商-物流對接場景中,Valve通過REST API將訂單數據推送至Ceva的系統,而Ceva內部再通過消息隊列、數據庫同步機制將這些數據流轉至末端配送系統。此次遭受攻擊的環節位于Ceva的網絡內部,攻擊者一旦獲得了合法的內部憑據,就具備了對該數據和API接口的合法調取權限。由于缺少細粒度的訪問控制和針對異常出站流量的檢測機制,攻擊者的數據外傳行為一直沒有被及時發現。 這并非Steam首次受到數據安全事件的困擾,但此次事件的核心風險在于個人敏感信息的泄露——姓名、地址、電話的組合足以被用于身份盜用、精準釣魚詐騙乃至物理層面的騷擾威脅。網絡安全行業反復強調的“供應鏈攻擊”在此次事件中體現得淋漓盡致:即便一家公司自身的網絡安全防御再牢固,只要其第三方合作伙伴的系統存在缺口,攻擊者依然能夠繞過目標的核心防線,從更薄弱的側翼切入。 對于工程團隊而言,這起事件帶來的現實啟示是,必須重新審視與所有供應商之間的信任邊界。任何通過API與內部系統對接的第三方服務,都應當被視為企業安全邊界的自然延伸。僅僅依賴“對方承諾做好了安全防護”是不夠的,企業必須主動對合作方的安全態勢進行持續評估,并要求其提供包括SOC報告、滲透測試結果在內的安全證據。 在技術架構層面,有幾個具體的方向值得重點考慮。首先,對所有對外API調用實施嚴格的身份認證與最小權限控制——即物流商只需要接收它真正需要的數據字段,不應默認獲得整個客戶記錄表的訪問權限。其次,在API網關層面限制數據出流量,并建立基線模型,對異常的批量查詢、大量數據導出行為設置實時告警。第三,對客戶記錄中的敏感字段(如電話號碼、詳細地址)進行脫敏處理,在業務需要時再按權限逐級解密,這樣即便數據在第三方系統上被拖走,攻擊者拿到的也只是一堆不可直接使用的密文。第四,在第三方供應商策略中引入強制的事件響應聯動機制,一旦合作方確認遭受入侵,必須在規定時限內通報并共享日志數據,方便快速評估受影響范圍。 此次Ceva Logistics事件再次提醒所有依賴第三方物流、支付、客服等外部服務的企業:數據一旦離開自有邊界,就不再完全受自己控制。每次把數據交給物流公司、云服務商或任何合作方,都相當于在企業安全圍墻上開了一道門,而這道門的鑰匙是否安全,取決于整條供應鏈上安全最薄弱的那一個環節。對Valve來說,一次物流合作方的漏洞就足以讓數百萬條客戶隱私記錄暴露于風險之中,而對整個行業而言,這無疑是一場關于供應鏈安全的又一次強信號警報。
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.