Ceva varslet sine berørte kunder 1. august om et "cyberinntrenging" som forstyrret driften ved disse stedene og stanset utgående forsendelser .
Ingen av merkene som ble involvert, ble selv direkte angrepet. I stedet delte de alle Ceva som en tredjeparts logistikkpartner, noe som gjør dette til et klassisk leverandørangrep. Den nederlandske datatilsynet (Autoriteit Persoonsgegevens) mottok GDPR Artikkel 33-varsler fra minst ti separate organisasjoner . Den bekreftede listen inkluderer:
Angriperne fikk tak i leverings- og ordredata som Ceva oppbevarte for å gjennomføre forsendelser. Feltene som ble eksponert, inkluderer :
Flere kilder, inkludert TechCrunch, Bleeping Computer og The Register, bekrefter at betalingsinformasjon – som kredittkortnumre, kontonumre og påloggingsdetaljer – ikke ble kompromittert, fordi Ceva aldri lagret det . Eksponeringen av kontakt- og ordredata skaper imidlertid en økt risiko for målrettede phishing- og svindelangrep, noe Valve uttrykkelig advarte sine kunder om
.
Cyberangrepet fikk konkrete fysiske konsekvenser. Ceva bekreftet at forsendelser ble stanset eller betydelig forsinket ved de åtte berørte europeiske varehusene . Ceva uttalte at ingen andre globale systemer ble påvirket, og at all annen drift fortsatte uten avbrudd
. I midten av august 2026 jobbet selskapet fortsatt med å gjenopprette full drift ved de rammede stedene
. Noen forsendelser ble kansellert, og leveringstidene var usikre
.
Ceva Logistics ga en begrenset offentlig uttalelse, som de delte med flere nyhetskanaler. Selskapet sa :
"Den operasjonelle påvirkningen er begrenset til åtte varehus. Ingen andre CEVA-systemer globalt ble påvirket, og all annen drift fortsetter uten avbrudd."
Ceva uttalte også at de ikke kunne utelukke at personopplysninger ble eksponert, og at etterforskningen pågikk . Selskapet ønsket ikke å oppgi tekniske detaljer om inntrengingen, og per publisering hadde ingen løsepengevaregruppe tatt på seg ansvaret
.
Ceva-hendelsen er en sterk påminnelse om at et enkelt leverandørangrep kan få ringvirkninger over hele økosystemet av betrodde merkevarer, og gjøre en logistikkfeil til en omfattende datalekkhendelse.