涉及的所有品牌本身并未遭受直接攻击。相反,它们都共用Ceva作为第三方履约合作伙伴,这使得此次事件成为教科书式的供应链(或称第四方)数据事件。荷兰数据保护局(Autoriteit Persoonsgegevens)收到了来自至少十个独立组织的GDPR第33条违规通知。确认的受影响名单包括:
来自TechCrunch、Bleeping Computer和The Register等多个信息源证实,财务数据——包括信用卡号、银行账户详情和登录凭证——并未泄露,因为Ceva从不存储这些信息。然而,联系方式和订单数据的泄露增加了遭受针对性钓鱼攻击和社会工程学攻击的风险,Valve明确向其客户警告了这一点
。
此次网络攻击造成了切实的物理影响。Ceva确认,受影响的那八个欧洲仓库的发货已被暂停或严重延迟。Ceva表示,全球其他系统未受影响,所有其他业务照常进行
。截至2026年8月中旬,该公司仍在努力恢复受影响地点的全部运营
。部分货物已被取消,配送时间表仍不确定
。
“运营影响仅限于八个仓库。全球其他Ceva系统均未受影响,所有其他业务照常进行,未受影响。”
Ceva事件是一个鲜明的警示:单一供应商的攻破会像涟漪一样波及整个信任品牌生态系统,将物流故障转变为大规模的数据泄露事件。