4min Security

Datalek bij CEVA Logistics groeit uit tot ketencrisis

Europese warehouses getroffen, klantdata op darkweb

Datalek bij CEVA Logistics groeit uit tot ketencrisis

Wat begon als een incidenteel datalek bij de logistieke afhandeling van één webwinkel, groeit snel uit tot een Europese ketencrisis. Na Bol en De Bijenkorf bleken ook ING en voetbalclub Ajax getroffen te zijn via logistiek dienstverlener CEVA Logistics. Terwijl buitgemaakte data al op het darkweb wordt aangeboden, treft de hack niet alleen de Nederlandse markt.

Acht Europese warehouselocaties van CEVA Logistics ondervinden nu al hinder. Hoe werd één logistieke spil de spreekwoordelijke ‘single point of failure’ voor talloze topmerken? De lijst met gedupeerde organisaties blijft namelijk groeien. Waar begin deze week alleen De Bijenkorf en Bol waarschuwden voor een beveiligingsincident bij een externe logistieke partner, schoven inmiddels ook ING (voor de fysieke artikelen uit de ING Rentepuntenwinkel) en Ajax aan in de rij.

De rode draad in al deze meldingen: eigen systemen en financiële gegevens bleven buiten schot, maar de persoonsgegevens die zij deelden met logistiek partner CEVA Logistics zijn mogelijk ingezien of buitgemaakt.

Wie is CEVA Logistics?

Voor de gemiddelde consument is CEVA Logistics een onbekende naam, maar in de internationale vervoers- en contractlogistiek is het een van de grootste spelers ter wereld. Het bedrijf, dat in 2007 ontstond uit een fusie tussen TNT Logistics en EGL, maakt sinds 2019 onderdeel uit van de Franse scheepvaartgigant CMA CGM Group. Met meer dan 110.000 medewerkers en 1.700 locaties in circa 170 landen genereert het concern een jaaromzet van ruim 18 miljard dollar.

CEVA verzorgt voor uiteenlopende sectoren de complete keten van magazijnbeheer, voorraadbeheer en fulfilment. Of het nu gaat om merkartikelen van De Bijenkorf, merchandise uit de Ajax Fanshop of e-commercebestellingen van Bol: zodra een klant op ‘bestellen’ klikt, vindt de fysieke afhandeling plaats in de distributiecentra van CEVA. Daarbij gaat het om het gehele proces, van verpakken tot de overdracht aan de bezorgdienst.

Niet één locatie, maar acht Europese warehouses

Aanvankelijk leek de cyberaanval zich te beperken tot de verwerking vanuit één specifiek distributiecentrum. Internationale logistieke berichtgeving schetst inmiddels echter een veel omvangrijker beeld. De aanval heeft impact op ten minste acht Europese locaties van CEVA.

Hoewel de algemene transportdiensten (zoals lucht- en zeevracht) grotendeels operationeel lijken, zijn het de warehouse- en e-commercesystemen die hard zijn geraakt. Het stilleggen van de automatische gegevensuitwisseling en het offline halen van delen van het assortiment leidt direct tot vertragingen bij bestellingen, retourverwerkingen en terugbetalingen bij meerdere Europese retailers tegelijk.

Kans op phishing en identiteitsfraude

Zowel Bol, ING, De Bijenkorf als Ajax benadrukken dat er geen betaalgegevens, IBAN’s, creditcardinformatie of wachtwoorden bij het incident betrokken zijn. Toch is de impact van het gelekte databestand niet te onderschatten.

Onderzoek van onder meer RTL Nieuws wees uit dat buitgemaakte databases inmiddels te koop worden aangeboden op het darkweb. Het betreft namen, adresgegevens, e-mailadressen, telefoonnummers en specifieke orderinformatie. Juist die combinatie van contactgegevens en exacte bestelhistorie maakt de data waardevol voor kwaadwillenden. Criminelen kunnen personen en bedrijven benaderen met zeer geloofwaardige phishingberichten over bijvoorbeeld ‘vertraagde pakketjes’ of ‘mislukte leveringen’ namens de betrokken merken.

Voor zakelijke klanten geldt bovendien een specifiek risico. Bij bestellingen via een eenmanszaak of zzp’er bevatten oudere btw-nummers vaak direct het burgerservicenummer (BSN). Wanneer deze BTW-gegevens onderdeel zijn van gelekte zakelijke bestelgegevens, verschuift het risico van enkel phishing naar potentieel ernstige identiteitsfraude.

Stilte bij de spil in de keten

Waar de getroffen retailers, banken en sportclubs genoodzaakt zijn om verantwoording af te leggen aan hun klanten en meldingen te doen bij de Autoriteit Persoonsgegevens, heeft CEVA Logistics zelf nog geen enkele publieke reactie gegeven op deze inbreuk.

Het incident legt de kwetsbaarheid bloot van moderne, sterk geautomatiseerde fulfilmentketens. Het uitbesteden van logistiek biedt merken enorme voordelen in schaalbaarheid en efficiëntie, maar creëert tegelijkertijd een kritieke afhankelijkheid. In het kader van Third-Party Risk Management en de strenger wordende wetgeving rond supplychain-beveiliging zoals de NIS2-richtlijn, toont deze case aan dat auditprocessen bij externe toeleveranciers geen papieren tijger mogen zijn.

Een geslaagde cyberaanval op een centrale dienstverlener blijkt genoeg om als een dominosteen het vertrouwen en de keten van meerdere topmerken tegelijk omver te werpen. Het is dan ook te verwachten dat de melding van Ajax zeker niet de laatste zal zijn in dit domino-effect van logistieke cyberrisico’s.