rost9 - stock.adobe.com
CEVA Logistics : une cyberattaque aux répercussions très étendues
Huit centres de distributions sont touchés, affectant notamment De Bijenkorf, Bol, Ace & Tate, ING, l'Ajax et, l'éditeur Valve. Mais également des données personnelles de leurs clients.
C'est le 29 juillet dernier que CEVA Logistics a été victime d'une cyberattaque, pour l'heure non revendiquée.
De Bijenkorf a été le premier à communiquer á son sujet, évoquant évasivement un incident de cybersécurité affectant « un partenaire logistique ». En déduire le nom était trivial : CEVA Logistics est le partenaire e-fulfillment et logistique de l'enseigne néerlandaise de luxe : il en gère les flux logistiques omnicanaux depuis, notamment, son centre de distribution hautement automatisé de Tilburg, aux Pays-Bas.
Ce centre était préalablement géré par Ingram Micro Commer & Lifecycle Services (CLS) avant le rachat de ce dernier par CMA-CGM, maison-mère de CEVA Logistics, finalisé en 2022.
C'est Bol.com qui lâchera le nom du logisticien quelques heures plus tard. Dans la foulée, d'autres clients de CEVA Logistics sortiront du bois : Ace & Tate, ING, l'Ajax et, dernier en date, Valve. Tous font appel à lui pour gérer leurs commandes et leurs livraisons en Europe. Il faut dire que le centre de distribution de Tilburg n'est pas le seul concerné : au moins huit entrepôts européens de CEVA Logistics sont affectés, dont celui de Waalwijk.
Les données compromises dans l'attaque comprennent des informations fournies par les clients de toutes les entreprises concernées : coordonnées, détails de commandes, mais pas les informations de paiement. Des données personnelles d'employés et de travailleurs contractuels de CEVA sont également susceptibles d'avoir été consultées ou copiées au cours de l’attaque.
Bol.com a déclaré avoir été informé le 1er août et informé le régulateur deux jours plus tard. Les entreprises concernées ont commencé à informer leurs clients autour du 5 août, à l’issue d’enquêtes internes et après consultation des autorités chargées de la protection des données concernant l’ampleur de la violation et les clients concernés.
