Ceva meddelade sina drabbade kunder den 1 augusti att ett "cyberintrång" hade stört verksamheten vid dessa anläggningar och stoppat utgående leveranser .
Inget av de inblandade varumärkena utsattes för ett direkt intrång. Istället delade de alla Ceva som en tredjepartslogistikpartner, vilket gör detta till ett typexempel på en leveranskedjeincident. Den nederländska dataskyddsmyndigheten (Autoriteit Persoonsgegevens) fick in anmälningar enligt GDPR artikel 33 från minst tio olika organisationer . Den bekräftade listan inkluderar:
Angriparna kom över leverans- och orderdata som Ceva lagrade för att kunna fullgöra leveranser. De exponerade fälten som konsekvent rapporterats av flera nyhetskanaler inkluderar :
Flera källor från TechCrunch, Bleeping Computer och The Register bekräftar att ekonomisk data – inklusive kreditkortsnummer, bankkontouppgifter och inloggningsuppgifter – inte komprometterades, eftersom Ceva aldrig lagrade sådan information . Exponeringen av kontakt- och orderdata skapar dock en förhöjd risk för riktade nätfiske- och social manipulation-attacker, en punkt som Valve uttryckligen varnade sina kunder för
.
Cyberattacken hade en påtaglig fysisk påverkan. Ceva bekräftade att leveranser stoppats eller försenats avsevärt vid de åtta drabbade europeiska lagren . Ceva uppgav att inga andra system globalt påverkades och att all övrig verksamhet fortsatte utan avbrott
. I mitten av augusti 2026 arbetade företaget fortfarande med att återställa full verksamhet vid de drabbade anläggningarna
. Vissa leveranser ställdes in och leveranstiderna förblev osäkra
.
Ceva Logistics utfärdade ett begränsat offentligt uttalande, som man delade med flera nyhetskanaler. Företaget sade :
"Den operativa påverkan är begränsad till åtta lager. Inga andra Ceva-system globalt påverkades, och all övrig verksamhet fortsätter utan avbrott."
Ceva uppgav också att man inte kunde utesluta att personuppgifter hade exponerats och att utredningen pågick . Företaget avböjde att lämna ut tekniska detaljer om intrånget, och vid publiceringstillfället hade ingen utpressningsgrupp tagit på sig ansvaret
.
Ceva-incidenten är en skarp påminnelse om hur ett enda leverantörsintrång kan få ringar på vattnet genom en hel ekosystem av betrodda varumärken och förvandla ett logistikmisslyckande till en omfattande dataläckagehändelse.