Logistiek dienstverlener CEVA Logistics is getroffen door een cyberaanval. Daardoor liggen gegevens van zowel Bol- als Bijenkorf-gebruikers mogelijk op straat. Volgens Bol zijn er geen eigen systemen geraakt en gaat het niet om betaalgegevens of wachtwoorden.
CEVA verwerkt en bezorgt bestellingen voor beide winkels. Op 1 augustus meldde het bedrijf aan Bol dat onbevoegden zich toegang hadden verschaft tot twee systemen. Die systemen worden gebruikt voor de afhandeling van bestellingen vanuit één van de distributiecentra van de bekende webwinkel. “Er zijn geen systemen van Bol geraakt”, staat in de verklaring van de webwinkel.
Maar de gevolgen blijven daar niet bij. Bol deelt voor die bezorging bepaalde persoonsgegevens met CEVA en die kunnen dus zijn ingezien of gekopieerd. Het gaat om namen, adressen, postcodes, telefoonnummers, e-mailadressen, ordernummers, track en trace-codes en bestelinformatie. De Bijenkorf heeft ook aangegeven slachtoffer te zijn van een beveiligingsincident.
Geen wachtwoorden of betaalgegevens
Volgens beide bedrijven zijn betaalgegevens en wachtwoorden niet betrokken bij het incident. Zowel Bol en de Bijenkorf waarschuwen hun klanten per e-mail voor mogelijke phishing en fraude. Bol raadt aan altijd de afzender van mails te controleren en niet op verdachte links te klikken.
Na ontdekking stopte CEVA de toegang van de aanvallers en schakelde het externe cybersecurityspecialisten in. Bol heeft uit voorzorg de gegevensuitwisseling met CEVA direct stilgelegd. Ook is het assortiment in het getroffen distributiecentrum tijdelijk offline gehaald. Sommige bestellingen zijn geannuleerd of lopen vertraging op, waarschuwen beide bedrijven.
Melding bij toezichthouder
Omdat er mogelijk persoonsgegevens van klanten zijn geraakt, heeft Bol het datalek op 3 augustus bij de Autoriteit Persoonsgegevens gemeld. Getroffen klanten worden rechtstreeks geïnformeerd. Securitybronnen zoals Ransomware.live koppelen een breder datalek bij CEVA in 2025 aan de ransomwaregroep CoinbaseCartel. Een officieel bevestigd verband met het incident rond Bol en de Bijenkorf is er niet.
Het is niet het eerste Nederlandse datalek via een keten of leverancier. Zo werd reisorganisatie Sunweb eerder slachtoffer van een cyberaanval, waarbij namen, e-mailadressen en boekingsinformatie werden gestolen. Ook Odido meldde eerder een aanval met gestolen klantgegevens. Zowel de Bijenkorf als Bol werken intussen aan een informatiepagina die wordt bijgewerkt zodra er nieuwe informatie beschikbaar is.