Кибератака на одну из крупнейших в мире логистических компаний привела к серьёзным последствиям для множества европейских организаций и их клиентов. Злоумышленники получили доступ к системам CEVA Logistics, в результате чего была скомпрометирована конфиденциальная информация покупателей. Пострадали клиенты компании Valve, интернет-магазина Bol, универмага De Bijenkorf, банка ING, футбольного клуба Ajax и многих других организаций.

CEVA Logistics является одной из крупнейших логистических корпораций планеты и управляет сетью из более чем одной тысячи складских центров. Инцидент начался 29 июля, затронув восемь европейских распределительных центров. 1 августа компания официально уведомила своих партнёров о произошедшем. По заявлению CEVA, остальная часть их глобальной инфраструктуры продолжала функционировать в обычном режиме, а негативные последствия ограничились только европейским сегментом логистического обслуживания.

Истинный масштаб произошедшего стал ясен через несколько дней, когда различные организации начали обнаруживать утечки информации. Крупнейший нидерландский онлайн-ритейлер Bol констатировал несанкционированный доступ к системам своего логистического партнёра. В базах данных содержались фамилии и имена клиентов, физические и электронные адреса, почтовые индексы, контактные номера и подробная информация о заказах. Согласно имеющейся информации, реквизиты платежей, учётные данные и пароли остались защищёнными.

Аналогичное уведомление об инциденте опубликовала сеть универсальных магазинов De Bijenkorf. Раскрытые данные включали личную контактную информацию, описание товаров, стоимость покупок, информацию о скидках, условия доставки и метод оплаты. Для компаний-покупателей могли быть раскрыты наименование организации и налоговый идентификационный номер. При этом информация о счетах в банках, номера пластиковых карт, учётные имена и пароли в скомпрометированных системах не сохранялись.

Последствия инцидента распространились и на другие организации. Нидерландский финансовый учреждение ING, известный европейский спортивный клуб Ajax и производитель оптических изделий Ace & Tate также подтвердили компрометацию данных своих клиентов. Национальный орган по контролю в сфере защиты персональных данных Нидерландов получил уведомления об утечке от десяти организаций, связанных с инцидентом на предприятии CEVA, к 10 августу. Однако точное количество граждан, чьи данные могли быть похищены, остаётся неизвестным.

Отдельную категорию пострадавших составляют европейские покупатели платформы Valve. Поскольку CEVA Logistics осуществляет доставку оборудования Steam по всей Европе, компания имеет доступ к необходимым данным получателей. Valve узнала о возможной компрометации информации 7 августа и инициировала оповещение своих пользователей. Так как CEVA сохраняет сведения о доставке в течение девяноста дней с момента оформления покупки, предупреждения отправляются людям, чьи операции попадают в этот временной промежуток.

В отношении приобретателей оборудования Steam могли быть раскрыты личное имя, почтовый адрес, индекс почтовой зоны, муниципальность и государство проживания, телефонный номер, адрес электронной корреспонденции, связанный с профилем Steam, тип и стоимость приобретённого устройства. Пароли платформы Steam, защитные коды Steam Guard и информация о платежах остались в безопасности, поскольку CEVA не получает доступ к такой информации. По этой причине Valve не требует от своих пользователей менять пароль или модифицировать параметры учётной записи.

Основная опасность для потерпевших теперь исходит от методов социальной инженерии и обмана. Украденные сведения дают преступникам возможность создавать правдоподобные электронные письма и уведомления о доставке, упоминая в них действительный адрес получателя, характеристики товара и требуя оплаты таможенного сбора или повторной доставки. Компания Valve рекомендует расценивать такие запросы как попытки мошенничества и напоминает, что представители техподдержки Steam никогда не просят раскрывать пароль или защитный код Steam Guard.

Инцидент также нарушил стабильную работу розничных платформ. Bol временно запретил продажу товаров, находившихся на затронутом складе, а часть заказов была аннулирована или задержана. De Bijenkorf предупредил клиентов, что обработка новых заказов, возвратов товаров и финансовых расчётов будет занимать больше времени. CEVA применила меры по изоляции повреждённых компонентов инфраструктуры и привлекла внешних экспертов по кибербезопасности, однако процесс анализа продолжается, а полный объём утраченных данных пока не определён.