En el correo, Valve informa de que CEVA recibe de Steam información relacionada con la entrega para poder hacer el envío del hardware y estos son los datos que han podido obtener los atacantes. CEVA conserva esta información durante un máximo de 90 días después del pedido, así que en principio el fallo de seguridad ha afectado a quien haya comprado una Steam Deck, una Steam Machine o un Steam Controller durante los últimos tres meses. La información de los clientes que se ha podido ver comprometida es la siguiente:
- Nombre
- Dirección, incluidos el código postal y la ciudad
- País
- Número de teléfono
- Dirección de correo electrónico (que usa la cuenta de Steam)
- Tipo y precio del producto solicitado
"Es probable que recibas mensajes falsos por correo electrónico, por texto o por teléfono que mencionen tu pedido de hardware y parezcan venir de Steam, de Valve o de una empresa de transporte", dice Valve en el correo enviado a los usuarios afectados. "Puede que mencionen tu dirección para dar a entender que son mensajes legítimos. Tal vez te pidan que confirmes el envío, que pagues una cuota de aduanas o una tarifa de entrega, o que firmes en algún sitio para 'verificar' tu pedido. Considera todo ello como algo falso".
Además de informar a los usuarios, Valve dice que está apremiando a CEVA para que determine el alcance completo de la información obtenida y cómo se hizo el asalto. También asegura que se ha iniciado el proceso de notificar el incidente a las autoridades de protección de datos de los países afectados.