
Ergens staat een map van 12 terabyte. Geen creditcardnummers, geen wachtwoorden, geen adresbestand. Gewoon oude gamebuilds: bèta’s, demo’s, geschrapte versies van dingen die tussen 2003 en 2013 op Steam zijn gezet. Precies het soort lek waarvan iedereen zegt dat het meevalt, en precies het soort lek waar over drie weken een phishingmail uit rolt.
De berichten gaan over Valve, het bedrijf achter Steam. Bright meldt maandag dat er 12 TB aan interne bestanden op straat ligt, inclusief materiaal van andere makers. Gamereactor noemt vroege versies van Portal 2, Left 4 Dead en Counter-Strike: Global Offensive, plus voorlopige content voor het nooit verschenen Half-Life 2: Episode 3. Valve zelf heeft niets gezegd.
Twee berichten, twee oorzaken, nul bevestiging
Hier moet je even opletten, want de twee bronnen zeggen niet hetzelfde. Bright schrijft over hackers en over een buit, en meldt dat onbekend is hoe die toegang kregen. Gamereactor schrijft dat het waarschijnlijk helemaal geen hack was, maar openbare links die Valve zelf had staan en die tot nu toe niemand had gevonden. Dat is geen detail. Dat is het verschil tussen een inbraak en een deur die al jaren openstond.
Voor dit register houden we het daarom bij wat vaststaat: er circuleert materiaal, de omvang wordt op 12 TB geschat, de periode loopt van 2003 tot 2013, en de oorzaak is niet bevestigd. Het aantal komt bovendien van fanaccounts en van de bekende Steam-volger Gabe Follower, doorgegeven via VGC. Dat is een bruikbare bron voor de vraag wát er rondgaat en een slechte bron voor de vraag hoe het weglekte.
Een lek zonder persoonsgegevens is nog steeds phishingmateriaal
De reflex is dat oude spelbestanden niemand schaden. Dat klopt voor jouw bankrekening en het klopt niet voor je inbox. Wat een aanvaller uit zo’n dump haalt is geloofwaardigheid: interne projectnamen, buildnummers, mappenstructuren, namen van studio’s die er destijds bij zaten. Daar bouw je een mail mee die niet klinkt als spam maar als een collega die iets terugstuurt.
Dat patroon is bekend uit vrijwel elk groot lek van het afgelopen jaar. Het is dezelfde route waarlangs een datalek phishing persoonlijker maakt: niet het gestolen wachtwoord doet het werk, maar het klopjes-detail dat de ontvanger overtuigt. Voor gamers is de voorspelbare variant een mail over een gelekte account, met een link naar iets dat op Steam lijkt.
De zorgwekkende zin staat aan het eind, niet in de kop
Gamereactor noteert bijna terloops dat de vrees bestaat dat er nog andere mappen zijn, mogelijk met persoonlijke gebruikersgegevens die niet goed versleuteld zijn. Dat is een vermoeden, geen vaststelling, en het is precies de zin waar een register op moet letten. Blijkt die klopt, dan is dit geen gamelek maar een gebruikerslek en verandert het meldingsplaatje volledig.
En voor de eerlijkheid tegenover onze eigen hoek: security-sites zijn geneigd elk lek meteen op te schalen naar het ergste scenario, en dat is hier nog niet verdiend. Er is op dit moment geen enkele aanwijzing dat er wachtwoorden of betaalgegevens tussen zitten. Wie dat nu al roept, doet hetzelfde als een kop die een openstaande link een hack noemt.
Controleer bij welk mailadres je Steam Guard staat
Doe vanavond één ding: log in op je Steam-account en kijk welk e-mailadres aan Steam Guard hangt en of dat adres nog van jou is. Gebruik je datzelfde adres ook voor je bank of je werk, dan is dat het adres waar de komende weken de nepmails op binnenkomen. Een mail over dit lek die je vraagt in te loggen, hoort in de prullenbak, niet in je browser. Bij twijfel over een echte melding staat de route in wat je doet als je op een phishinglink hebt geklikt.
Het eerstvolgende moment dat telt is een verklaring van Valve zelf. Komt die er niet binnen een week, dan blijft de oorzaak hangen tussen inbraak en slordigheid, en dan is de nuttigste aanname de vervelendste: dat er meer openstond dan alleen oude builds. Meldingen van verdachte Steam-mails horen hoe dan ook bij het juiste meldpunt, ook als de afzender er professioneel uitziet.
