Ett angrepp mot Ceva Logistics har drabbat åtta europeiska lager, stört leveranser för stora återförsäljare och exponerat kunddata som tillhör företag som förlitar sig på logistikjätten för sin försörjningskedja. Intrånget sprider sig utåt: enligt TechCrunch finns bland de drabbade europeiska återförsäljare, banker och Steam-användare vars data passerat genom Cevas kontraktslogistiksystem.
Ceva bekräftade händelsen för berörda kunder den 1 augusti och meddelade att ett cyberintrång påverkade delar av bolagets europeiska kontraktslogistikverksamhet. Företaget har inte gjort någon offentlig anmälan utöver den kundnotifieringen. Luft-, hav-, väg- och järnvägstransporter fortsatte utan rapporterade störningar. Störningarna begränsades till kontraktslogistikdivisionen, som hanterar lagerhållning och orderhantering för tredjepartskunder.
Den distinktionen spelar mindre roll än den kan låta som. Det är inom kontraktslogistiken kunddata finns.
Bol, Steam och Ace & Tate: vilka kunder har drabbats?
Den fulla omfattningen av dataintrånget är ännu inte bekräftad. The Record, med hänvisning till Recorded Future News, namnger Bol, de Bijenkorf och Ace & Tate som återförsäljare vars kunddata hamnat i intrånget. TechCrunch rapporterar att även Steam-användare berörs, vilket innebär att Valves logistikavtal med Ceva har dragit in spelkunder i en incident som de inte har någon direkt relation till.
The Register rapporterade den 11 augusti att kunddata hamnat i obehöriga händer, men Ceva har inte offentligt bekräftat vilka specifika datakategorier som berörs. Inga CVE:er har offentliggjorts och angreppsvektorn har inte identifierats i något officiellt uttalande. Förövarna är okända och ingen grupp har offentligt tagit på sig ansvaret vid tidpunkten för denna artikel.
Ceva uppgav till TechCrunch att bolaget aktiverat sina säkerhetsprotokoll och genomför en grundlig utredning. Den formuleringen berättar nästan ingenting om vilka kontroller som brast eller hur intrånget tog sig in i nätverket.
Därför är logistikintrång strukturellt farligare än de ser ut
Tredjepartslogistikleverantörer befinner sig i skärningspunkten mellan dussintals dataflöden: återförsäljares lagerregister, slutkunders namn och adresser, betalningsreferenser, orderhistorik. Ett företag som Ceva flyttar inte bara lådor. Det håller en levande spegel av sina kunders kundregister, uppdaterad vid varje leverans.
Det förklarar varför listan över drabbade är så varierad. Bol är en stor nederländsk e-handelsplattform. De Bijenkorf är ett exklusivt nederländskt varuhus. Ace & Tate är en europeisk glasögonkedja. Steam är en global distributionsplattform för spel. Dessa organisationer har nästan ingenting gemensamt utom att de alla lämnat logistikdata till Ceva, och Ceva verkar nu ha tappat kontrollen över den.
Angrepp mot logistikmellanhänder i leveranskedjan är särskilt effektiva eftersom mellanhanden samtidigt har aggregerad data från flera kunder. Ett intrång kan därmed ge flera offer. Säkerhetsteamen hos de drabbade återförsäljarna hanterar nu en incident de inte orsakat och inte kan utreda fullt ut.
Nordisk exponering: Ace & Tate-kunder i Sverige, Danmark och Norge
Ceva Logistics driver lager och kontraktslogistikanläggningar i hela Norden. Ace & Tate har en betydande nordisk närvaro med butiker i Sverige, Danmark och Norge. Kunder som beställt från Ace & Tate och fått sin order hanterad via Cevas europeiska kontraktslogistiknätverk bör betrakta sin order- och kontaktdata som potentiellt komprometterad tills Ace & Tate lämnar en specifik bekräftelse på motsatsen.
Nordiska företag som använder Ceva för lagerhållning eller orderhantering bör begära en skriftlig incidentrapport från Ceva med stöd av GDPR artikel 33, som kräver att personuppgiftsbiträden utan onödigt dröjsmål underrättar personuppgiftsansvariga när ett intrång är bekräftat. Att invänta Cevas offentliga kommunikation räcker inte enligt förordningen.
Åtgärder för drabbade kunder och upphandlingsansvariga
Har du lagt en beställning hos en återförsäljare som använder Ceva Logistics för europeisk orderhantering kan dina uppgifter vara exponerade. Den stulna datan innehåller sannolikt namn, leveransadresser och orderuppgifter. Det räcker för riktad phishing. Alla leveransnotifieringar som kommer via e-post eller SMS under de kommande veckorna förtjänar extra granskning, oavsett hur legitima de ser ut.
Återförsäljare som drabbats av intrånget är skyldiga att underrätta kunder vars data exponerats enligt GDPR. Om du inte fått någon notifiering från en återförsäljare och tror att din order hanterades via Ceva, kontakta återförsäljarens kundtjänst direkt och fråga om din data berörs. Dokumentera svaret.
För inköps- och supply chain-team: om Ceva finns i ert leverantörsregister som kontraktslogistikleverantör, begär deras incidentrapport nu. Era egna GDPR-anmälningsskyldigheter som personuppgiftsansvarig kan utlösas av vad rapporten innehåller, och 72-timmarsklockan enligt artikel 33 börjar löpa från det att ni får kännedom, inte från det att Ceva väljer att informera er.
Utredningen pågår. Ingen ransomware-grupp har tagit på sig angreppet. Ingen angreppsvektor har offentliggjorts. Det är tre stora okända faktorer för ett intrång som redan bekräftat exponering av kunddata i flera länder, och den kombinationen ger varje organisation med ett Ceva-avtal goda skäl att kräva svar snabbare än vad bolagets offentliga uttalanden hittills motiverar.
Referenser
- Ceva Logistics Operations Disrupted by Cyberattack
- Cyberattack on Ceva Logistics Hits Bol, Steam, De Bijenkorf, Ace & Tate
- A Data Breach at Shipping Giant Ceva Logistics Is Rippling Across Banks, Retailers, Steam Gamers and Beyond
- Cyberattack on Ceva Logistics Delivers Customer Data Into the Wrong Hands
- Cyberattack on Ceva Logistics Warehouses in Europe Impacts Retailers
- GDPR Article 33: Notification of a Personal Data Breach to the Supervisory Authority
This post is also available in:


