6min Security

Datalek bij CEVA Logistics groeit uit tot ketencrisis – update

Verschillende Europese warehouses getroffen

Datalek bij CEVA Logistics groeit uit tot ketencrisis – update

Update 25 augustus 10.00:
Na begin augustus offline te zijn gegaan door een datalek bij logistieke partner CEVA Logistics, is de webwinkel van de Bijenkorf inmiddels weer volledig up-and-running. CEVA heeft extra beveiligingsmaatregelen getroffen waardoor de processen in het distributiecentrum veilig hervat konden worden en bestellingen, retouren en terugbetalingen weer worden verwerkt.

Klanten kunnen de webshop weer als vanouds gebruiken, waarbij de levertijden inmiddels zijn teruggebracht naar twee tot vijf werkdagen. Het onderzoek of er daadwerkelijk klantgegevens zijn gestolen is nog wel in volle gang.

Update 19 augustus 16.30:
Tijdens de eerdere cyberaanval op Ceva Logistics zijn niet alleen partnergegevens buitgemaakt, maar hebben hackers ook toegang gekregen tot persoonsgegevens van Ceva-personeel. Uit een interne e-mail aan voormalige medewerkers blijkt dat hun gegevens mogelijk zijn ingezien en gekopieerd.

Het gaat om zeer gevoelige informatie, zoals burgerservicenummers, kopieën van paspoorten, bank- en salarisgegevens, pensioendetails en gegevens over partners en kinderen. Ceva benadrukt wel dat het per individu verschilt welke gegevens precies zijn gelekt.

Het is vooralsnog onduidelijk hoeveel voormalige en huidige werknemers precies zijn getroffen. Wel staat vast dat bepaalde gebruikersaccounts van medewerkers gecompromitteerd waren en dat deze inmiddels gedeactiveerd zijn.

Update 14 augustus 13.30:
Een distributiecentrum van online webshop About You is ook geraakt door het datalek bij Ceva. De webwinkel, sinds vorig jaar in handen van Zalando, heeft hun activiteiten opgesplitst en elders ondergebracht. Dit “om mogelijke verstoringen tot een minimum te beperken”.

Mogelijk getroffen klanten zijn geïnformeerd en er zijn meldingen gedaan bij de juiste autoriteiten. Hoeveel klanten er mogelijk zijn getroffen of om welke gegevens het gaat, heeft het bedrijf niet bekendgemaakt.

Update 10 augustus 14.00:
Door een datalek bij logistiek dienstverlener CEVA Logistics zijn mogelijk ook gegevens van Europese Steam-hardwareklanten buitgemaakt. Valve waarschuwt klanten per e-mail die in de afgelopen 90 dagen hardware hebben besteld dat hun naam, adres, telefoonnummer, e-mailadres en besteldetails in verkeerde handen kunnen zijn gevallen.

Gevoelige informatie zoals betaalgegevens, wachtwoorden en Steam Guard-codes zijn niet gelekt, waardoor gebruikers hun accountinstellingen of wachtwoord niet hoeven aan te passen. Wel adviseert Valve om extra alert te zijn op phishingpogingen. Ondertussen heeft CEVA de getroffen systemen geïsoleerd en offline gehaald, is er een extern onderzoek gestart en zijn toezichthouders geïnformeerd.

Origineel artikel 7 augustus 11.00:

Wat begon als een incidenteel datalek bij de logistieke afhandeling van één webwinkel, groeit snel uit tot een Europese ketencrisis. Na Bol en De Bijenkorf bleken ook ING, Ace & Tate en voetbalclub Ajax getroffen te zijn via logistiek dienstverlener CEVA Logistics. Buitgemaakte data van het bedrijf wordt al op het darkweb aangeboden, maar volgens het bedrijf is dat oude data van een eerdere hack.

Acht Europese warehouselocaties van CEVA Logistics ondervinden nu al hinder. Hoe werd één logistieke spil de spreekwoordelijke ‘single point of failure’ voor talloze topmerken? De lijst met gedupeerde organisaties blijft namelijk groeien. Waar begin deze week alleen De Bijenkorf en Bol waarschuwden voor een beveiligingsincident bij een externe logistieke partner, schoven inmiddels ook ING (voor de fysieke artikelen uit de ING Rentepuntenwinkel), brillen- en opticienmerk Ace & Tate en voetbalclub Ajax aan in de rij.

De rode draad in al deze meldingen: eigen systemen en financiële gegevens bleven buiten schot, maar de persoonsgegevens die zij deelden met logistiek partner CEVA Logistics zijn mogelijk ingezien of buitgemaakt.

Wie is CEVA Logistics?

Voor de gemiddelde consument is CEVA Logistics een onbekende naam, maar in de internationale vervoers- en contractlogistiek is het een van de grootste spelers ter wereld. Het bedrijf, dat in 2007 ontstond uit een fusie tussen TNT Logistics en EGL, maakt sinds 2019 onderdeel uit van de Franse scheepvaartgigant CMA CGM Group. Met meer dan 110.000 medewerkers en 1.700 locaties in circa 170 landen genereert het concern een jaaromzet van ruim 18 miljard dollar.

CEVA verzorgt voor uiteenlopende sectoren de complete keten van magazijnbeheer, voorraadbeheer en fulfilment. Of het nu gaat om merkartikelen van De Bijenkorf, merchandise uit de Ajax Fanshop of e-commercebestellingen van Bol: zodra een klant op ‘bestellen’ klikt, vindt de fysieke afhandeling plaats in de distributiecentra van CEVA. Daarbij gaat het om het gehele proces, van verpakken tot de overdracht aan de bezorgdienst.

Niet één locatie, maar acht Europese warehouses

Aanvankelijk leek de cyberaanval zich te beperken tot de verwerking vanuit één specifiek distributiecentrum. Internationale logistieke berichtgeving schetst inmiddels echter een veel omvangrijker beeld. De aanval heeft impact op ten minste acht Europese locaties van CEVA.

Hoewel de algemene transportdiensten (zoals lucht- en zeevracht) grotendeels operationeel lijken, zijn het de warehouse- en e-commercesystemen die hard zijn geraakt. Het stilleggen van de automatische gegevensuitwisseling en het offline halen van delen van het assortiment leidt direct tot vertragingen bij bestellingen, retourverwerkingen en terugbetalingen bij meerdere Europese retailers tegelijk.

Kans op phishing en identiteitsfraude

Zowel Bol, ING, De Bijenkorf, Ace & Tate als Ajax benadrukken dat er geen betaalgegevens, IBAN’s, creditcardinformatie of wachtwoorden bij het incident betrokken zijn. Toch is de impact van het gelekte databestand niet te onderschatten.

Onderzoek van onder meer RTL Nieuws wees uit dat buitgemaakte data van CEVA te koop worden aangeboden op het darkweb. Het betreft namen, adresgegevens, e-mailadressen, telefoonnummers en specifieke orderinformatie. Volgens het bedrijf is dat echter oude data van een eerdere hack uit 2025.

Stilte bij de spil in de keten

Waar de getroffen retailers, banken en sportclubs genoodzaakt zijn om verantwoording af te leggen aan hun klanten en meldingen te doen bij de Autoriteit Persoonsgegevens, heeft CEVA Logistics zelf nog geen enkele publieke reactie gegeven op deze recente incidenten.

Het incident legt de kwetsbaarheid bloot van moderne, sterk geautomatiseerde fulfilmentketens. Het uitbesteden van logistiek biedt merken enorme voordelen in schaalbaarheid en efficiëntie, maar creëert tegelijkertijd een kritieke afhankelijkheid. In het kader van Third-Party Risk Management en de strenger wordende wetgeving rond supplychain-beveiliging zoals de NIS2-richtlijn, toont deze case aan dat auditprocessen bij externe toeleveranciers geen papieren tijger mogen zijn.

Een geslaagde cyberaanval op een centrale dienstverlener blijkt genoeg om als een dominosteen het vertrouwen en de keten van meerdere topmerken tegelijk omver te werpen. Het is dan ook te verwachten dat de melding van About You zeker niet de laatste zullen zijn in dit domino-effect van logistieke cyberrisico’s.