Ceva הודיעה ללקוחותיה שנפגעו ב-1 באוגוסט על "חדירת סייבר" ששיבשה את הפעילות באתרים אלה, תוך עצירת משלוחים יוצאים .
אף אחד מהמותגים המעורבים לא נפרץ ישירות. במקום זאת, כולם חלקו את Ceva כשותפה לוגיסטית חיצונית, מה שהופך את האירוע למתקפה קלאסית על שרשרת האספקה. הרשות ההולנדית להגנת מידע (Autoriteit Persoonsgegevens) קיבלה דיווחי הפרה לפי סעיף 33 של ה-GDPR מלפחות עשרה ארגונים נפרדים . הרשימה המאומתת כוללת:
התוקפים השיגו נתוני משלוח והזמנות ש-Ceva החזיקה לצורך ביצוע המשלוחים. השדות שנחשפו, על פי דיווחים עקביים מרובים, כוללים :
מקורות רבים, בהם TechCrunch, Bleeping Computer ו-The Register, מאשרים כי מידע פיננסי – לרבות מספרי כרטיסי אשראי, פרטי חשבון בנק ופרטי כניסה – לא נפגע, משום ש-Ceva לא אחסנה אותו מעולם . עם זאת, חשיפת פרטי הקשר ונתוני ההזמנה יוצרת סיכון מוגבר למתקפות פישינג ממוקדות והתחזות, נקודה עליה Valve הזהירה במפורש את לקוחותיה
.
למתקפת הסייבר הייתה השפעה פיזית מוחשית. Ceva אישרה שהמשלוחים הופסקו או התעכבו משמעותית בשמונה המחסנים האירופיים שנפגעו . Ceva הצהירה כי אף מערכות אחרות ברחבי העולם לא נפגעו, וכל שאר הפעילויות נמשכו ללא הפרעה
. נכון לאמצע אוגוסט 2026, החברה עדיין עבדה כדי לשחזר את הפעילות המלאה באתרים הפגועים
. משלוחים מסוימים בוטלו, ולוחות הזמנים למסירה נותרו לא ברורים
.
"ההשפעה התפעולית מוגבלת לשמונה מחסנים. אף מערכת Ceva אחרת בעולם לא הושפעה, וכל שאר התפעול נמשך ללא הפרעה."
Ceva גם הצהירה כי אינה יכולה לשלול שמידע אישי נחשף, וכי החקירה נמשכת . החברה סירבה לחשוף פרטים טכניים על החדירה, ונכון למועד הפרסום, אף קבוצת כופרה לא לקחה אחריות
.
פרשת Ceva היא תזכורת בולטת לכך שפגיעה אצל ספק בודד עלולה להתגלגל אל מערכת אקולוגית שלמה של מותגים מהימנים, ולהפוך כשל לוגיסטי לאירוע חשיפת מידע נרחב.