Ceva memberitahu pelanggannya yang terjejas pada 1 Ogos bahawa satu "pencerobohan siber" telah mengganggu operasi di tapak tersebut, menghentikan penghantaran keluar .
Tiada satu pun jenama yang terbabit mengalami pelanggaran secara langsung. Sebaliknya, kesemua mereka berkongsi Ceva sebagai rakan kongsi pemenuhan pesanan (fulfillment) pihak ketiga, menjadikan ini insiden data rantaian bekalan (atau pihak keempat) yang tulen. Pihak berkuasa perlindungan data Belanda (Autoriteit Persoonsgegevens) menerima laporan pelanggaran GDPR Perkara 33 daripada sekurang-kurangnya sepuluh organisasi berasingan . Senarai yang disahkan termasuk:
Penyerang mendapatkan data penghantaran dan pesanan yang disimpan oleh Ceva untuk memenuhi penghantaran. Medan yang terdedah yang dilaporkan secara konsisten merentas beberapa saluran berita termasuk :
Pelbagai sumber daripada TechCrunch, Bleeping Computer, dan The Register mengesahkan bahawa data kewangan — termasuk nombor kad kredit, butiran akaun bank, dan bukti kelayakan log masuk — tidak terjejas, kerana Ceva tidak pernah menyimpannya . Walau bagaimanapun, pendedahan data hubungan dan pesanan mewujudkan risiko tinggi serangan 'phishing' dan kejuruteraan sosial yang disasarkan, satu perkara yang diberi amaran secara jelas oleh Valve kepada pelanggannya
.
Serangan siber ini memberi kesan fizikal yang ketara. Ceva mengesahkan bahawa penghantaran dihentikan atau ditangguhkan dengan ketara di lapan gudang Eropah yang terjejas . Ceva menyatakan bahawa tiada sistem lain secara global terjejas dan semua operasi lain diteruskan tanpa gangguan
. Sehingga pertengahan Ogos 2026, syarikat itu masih berusaha memulihkan operasi penuh di tapak yang terjejas
. Beberapa penghantaran dibatalkan, dan garis masa penghantaran masih tidak menentu
.
Ceva Logistics memberikan kenyataan awam yang terhad, yang dikongsikan dengan beberapa saluran berita. Syarikat itu berkata :
"Kesan operasi adalah terhad kepada lapan gudang. Tiada sistem CEVA lain secara global terjejas, dan semua operasi lain diteruskan tanpa gangguan."
Ceva juga menyatakan ia tidak dapat menolak kemungkinan data peribadi telah terdedah dan siasatan masih dijalankan . Syarikat itu enggan mendedahkan butiran teknikal mengenai pencerobohan itu, dan setakat penerbitan ini, tiada kumpulan perisian tebusan (ransomware) yang mengaku bertanggungjawab
.
Pelanggaran Ceva ini adalah peringatan yang jelas bahawa satu kompromi vendor boleh merebak ke seluruh ekosistem jenama yang dipercayai, menjadikan kegagalan logistik sebagai peristiwa pendedahan data yang meluas.