Ceva ilmoitti 1. elokuuta asiakkailleen, että "kyberhyökkäys" oli häirinnyt toimintaa kyseisissä kohteissa ja pysäyttänyt lähtevät lähetykset .
Yksikään merkeistä ei kärsinyt suorasta tietomurrosta. Sen sijaan ne kaikki jakoivat Ceva:n kolmannen osapuolen toimituskumppanina, mikä tekee tästä oppikirjaesimerkin toimitusketjuun (tai neljännen osapuolen) kohdistuvasta tietoturvaloukkauksesta. Alankomaiden tietosuojaviranomainen (Autoriteit Persoonsgegevens) vastaanotti GDPR:n 33 artiklan mukaisia tietomurtoilmoituksia vähintään kymmeneltä eri organisaatiolta . Vahvistettu listaus sisältää:
Hyökkääjät saivat haltuunsa toimitus- ja tilaustietoja, joita Ceva säilytti lähetysten toteuttamista varten. Useiden uutislähteiden mukaan altistuneita tietoja ovat :
TechCrunch, Bleeping Computer ja The Register vahvistavat, että maksutietoja – kuten luottokorttinumeroita, pankkitilitietoja ja kirjautumistunnuksia – ei paljastunut, koska Ceva ei koskaan säilyttänyt niitä . Yhteys- ja tilaustietojen paljastuminen lisää kuitenkin kohdennettujen tietojenkalastelu- ja verkkorikollisuusriskien uhkaa, minkä Valve nimenomaisesti mainitsi varoituksessaan asiakkailleen
.
Kyberhyökkäyksellä oli konkreettinen fyysinen vaikutus. Ceva vahvisti, että lähetykset pysähtyivät tai viivästyivät merkittävästi kahdeksassa varastossa . Ceva totesi, että mitään muita järjestelmiä maailmanlaajuisesti ei häiriintynyt ja että kaikki muut toiminnot jatkuivat keskeytyksettä
. Elokuun puolivälissä 2026 yhtiö työskenteli edelleen täyden toiminnan palauttamiseksi häiriintyneillä kohteilla
. Osa lähetyksistä peruttiin, ja toimitusaikataulut pysyivät epävarmoina
.
Ceva Logistics antoi rajoitetun julkisen lausunnon, jonka se jakoi useille uutistoimistoille. Yhtiö sanoi :
"Toiminnallinen vaikutus rajoittuu kahdeksaan varastoon. Mitään muita CEVA:n järjestelmiä maailmanlaajuisesti ei ole häiriintynyt, ja kaikki muut toiminnot jatkuvat keskeytyksettä."
Ceva kertoi myös, ettei se voi sulkea pois mahdollisuutta, että henkilötietoja olisi paljastunut, ja että tutkimus on kesken . Yhtiö kieltäytyi paljastamasta teknisiä yksityiskohtia hyökkäyksestä, eikä mikään kiristysohjelmaryhmä ole ottanut vastuuta tapahtuneesta
.
Ceva:n tietomurto on jyrkkä muistutus siitä, että yhden toimittajan kompromissi voi levitä laajalle koko luotettujen brändien ekosysteemiin ja muuttaa logistiikkavirheen laajaksi tietojen altistumiseksi.