A Ceva notificou seus clientes afetados em 1º de agosto sobre uma "intrusão cibernética" que interrompeu as operações nesses locais, interrompendo os embarques de saída .
Nenhuma das marcas envolvidas sofreu uma violação direta. Em vez disso, todas elas compartilhavam a Ceva como parceira de logística terceirizada, tornando este um incidente clássico de violação na cadeia de suprimentos (ou de quarto-parte). A autoridade holandesa de proteção de dados (Autoriteit Persoonsgegevens) recebeu relatórios de violação do Artigo 33 do GDPR de pelo menos dez organizações separadas . A lista confirmada inclui:
Os invasores obtiveram dados de entrega e pedidos que a Ceva mantinha para realizar as entregas. Os campos expostos, consistentemente relatados por vários veículos de notícias, incluem :
Múltiplas fontes, incluindo TechCrunch, Bleeping Computer e The Register, confirmam que dados financeiros — incluindo números de cartão de crédito, detalhes de conta bancária e credenciais de login — não foram comprometidos, porque a Ceva nunca os armazenou . No entanto, a exposição de dados de contato e pedidos cria um risco maior de ataques de phishing direcionados e engenharia social, um ponto sobre o qual a Valve alertou explicitamente seus clientes
.
O ataque cibernético teve um impacto físico tangível. A Ceva confirmou que os embarques foram interrompidos ou sofreram atrasos significativos nos oito armazéns europeus afetados . A Ceva declarou que nenhum outro sistema globalmente foi afetado e que todas as outras operações continuaram sem interrupção
. Em meados de agosto de 2026, a empresa ainda estava trabalhando para restaurar as operações completas nos locais impactados
. Alguns embarques foram cancelados e os prazos de entrega permaneceram incertos
.
A Ceva Logistics forneceu uma declaração pública limitada, que compartilhou com vários veículos de notícias. A empresa disse :
"O impacto operacional está limitado a oito armazéns. Nenhum outro sistema da CEVA globalmente foi afetado, e todas as outras operações continuam sem interrupção."
A Ceva também afirmou que não poderia descartar que dados pessoais tivessem sido expostos e que a investigação estava em andamento . A empresa se recusou a divulgar detalhes técnicos sobre a intrusão e, até o momento da publicação, nenhum grupo de ransomware havia reivindicado a responsabilidade
.
A violação da Ceva é um lembrete gritante de que um único comprometimento de fornecedor pode se espalhar por todo um ecossistema de marcas confiáveis, transformando uma falha logística em um evento generalizado de exposição de dados.