Ceva đã thông báo cho các khách hàng bị ảnh hưởng vào ngày 1 tháng 8 rằng một "sự xâm nhập mạng" đã làm gián đoạn hoạt động tại các địa điểm đó, tạm dừng các lô hàng đi .
Không có thương hiệu nào trong số này bị tấn công trực tiếp. Thay vào đó, tất cả đều chia sẻ Ceva như một đối tác hoàn tất đơn hàng bên thứ ba, khiến đây trở thành một sự cố dữ liệu chuỗi cung ứng điển hình. Cơ quan bảo vệ dữ liệu Hà Lan (Autoriteit Persoonsgegevens) đã nhận được báo cáo vi phạm theo Điều 33 GDPR từ ít nhất mười tổ chức riêng biệt . Danh sách đã được xác nhận bao gồm:
Những kẻ tấn công đã lấy được dữ liệu giao hàng và đơn hàng mà Ceva nắm giữ để thực hiện vận chuyển. Các trường dữ liệu bị lộ được nhiều hãng tin đưa tin một cách nhất quán bao gồm :
Nhiều nguồn tin từ TechCrunch, Bleeping Computer và The Register xác nhận rằng dữ liệu tài chính – bao gồm số thẻ tín dụng, chi tiết tài khoản ngân hàng và thông tin đăng nhập – đã không bị xâm phạm, vì Ceva chưa bao giờ lưu trữ chúng . Tuy nhiên, việc lộ dữ liệu liên hệ và đơn hàng tạo ra nguy cơ cao về các cuộc tấn công lừa đảo có chủ đích (spear phishing) và kỹ thuật xã hội, một điểm mà Valve đã cảnh báo rõ ràng cho khách hàng của mình
.
Cuộc tấn công mạng đã gây ra hậu quả vật chất rõ rệt. Ceva xác nhận rằng các lô hàng đã bị tạm dừng hoặc chậm trễ đáng kể tại tám nhà kho châu Âu bị ảnh hưởng . Ceva tuyên bố rằng không có hệ thống nào khác trên toàn cầu bị ảnh hưởng và tất cả các hoạt động khác vẫn tiếp diễn mà không bị gián đoạn
. Tính đến giữa tháng 8 năm 2026, công ty vẫn đang nỗ lực khôi phục toàn bộ hoạt động tại các địa điểm bị ảnh hưởng
. Một số lô hàng đã bị hủy và tiến độ giao hàng vẫn không chắc chắn
.
Ceva Logistics đã đưa ra một tuyên bố hạn chế trước công chúng, được chia sẻ với nhiều hãng tin. Công ty cho biết :
"Tác động đến hoạt động chỉ giới hạn ở tám nhà kho. Không có hệ thống CEVA nào khác trên toàn cầu bị ảnh hưởng và tất cả các hoạt động khác vẫn tiếp diễn mà không bị gián đoạn."
Ceva cũng tuyên bố không thể loại trừ khả năng dữ liệu cá nhân đã bị lộ và cuộc điều tra vẫn đang được tiến hành . Công ty từ chối tiết lộ các chi tiết kỹ thuật về vụ xâm nhập và tính đến thời điểm công bố, chưa có nhóm ransomware nào nhận trách nhiệm
.
Vụ vi phạm Ceva là một lời nhắc nhở rõ ràng rằng một sự xâm phạm từ một nhà cung cấp duy nhất có thể lan rộng ra toàn bộ hệ sinh thái các thương hiệu đáng tin cậy, biến một sự cố hậu cần thành một sự kiện lộ dữ liệu trên diện rộng.