Ceva stelde zijn getroffen klanten op 1 augustus op de hoogte van een 'cyberinbraak' die de operaties in die magazijnen verstoorde en uitgaande zendingen stillegde .
Geen van de betrokken merken werd direct gehackt. Ze gebruiken allemaal Ceva als fulfilmentpartner – een klassiek voorbeeld van een supply-chain-datalek (ook wel fourth-party-incident genoemd). De Autoriteit Persoonsgegevens ontving meldingen van minstens tien organisaties . De bevestigde lijst omvat:
TechCrunch, Bleeping Computer en The Register bevestigen dat financiële gegevens – zoals creditcardnummers, bankrekeningnummers en inloggegevens – niet zijn buitgemaakt, omdat Ceva die nooit opslaat . Wel creëert de blootstelling van contact- en bestelgegevens een verhoogd risico op gerichte phishing en social engineering. Valve waarschuwde klanten hier nadrukkelijk voor
.
De cyberaanval had een tastbare fysieke impact. Ceva bevestigde dat verzendingen op de acht getroffen Europese locaties werden gestaakt of fors vertraagd . Het bedrijf stelde dat andere systemen wereldwijd niet geraakt zijn en dat alle overige operaties doorgingen
. Half augustus 2026 was Ceva nog bezig de volledige operaties te herstellen van de getroffen magazijnen
. Sommige zendingen werden geannuleerd en levertijden bleven onzeker
.
Ceva Logistics gaf een beperkte verklaring, die met verschillende nieuwsmedia werd gedeeld. Het bedrijf zei :
"De operationele impact blijft beperkt tot acht magazijnen. Geen andere Ceva-systemen wereldwijd zijn getroffen en alle overige operaties worden ononderbroken voortgezet."
Ceva gaf aan niet uit te kunnen sluiten dat persoonsgegevens zijn blootgesteld en dat het onderzoek nog loopt . Het bedrijf deelde geen technische details over de inbraak en er heeft zich tot nu toe geen ransomwaregroep gemeld
.
Het Ceva-datalek is een pijnlijke herinnering dat één zwakke schakel in de keten een hele reeks vertrouwde merken kan treffen: van een logistiek probleem naar een grootschalige datalekken.