RealConfirmedTLP:CLEAR

CEVA Logistics: uma brecha, cinco vítimas holandesas

CEVA Logistics (clientes: Bol, De Bijenkorf, ING, Ajax, Ace & Tate)
🇳🇱 Países BaixosLogística / Varejoclaimed on 06 Aug 2026assessed on 09 Aug 2026
Bottom line

Um ataque cibernético contra sistemas de armazém da CEVA Logistics comprometeu dados de clientes de pelo menos cinco organizações holandesas — Bol, De Bijenkorf, ING, Ajax e Ace & Tate — todas confirmando o incidente e notificando a Autoriteit Persoonsgegevens. Senhas e dados de pagamento não foram expostos, mas nomes, endereços, e-mails, telefones e dados de pedidos estão sendo vendidos no dark web; a CEVA, no entanto, alega que o material à venda é de um hack anterior de 2025, criando uma contradição material ainda não resolvida.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

moderate confidence

O incidente real ocorreu em torno do início de maio de 2026, quando a CEVA sofreu o ataque; a notificação às empresas clientes só veio em 1º de agosto — intervalo de aproximadamente três meses que levanta questões sérias sobre o prazo de detecção ou de comunicação da CEVA.

low confidence

A afirmação da CEVA de que os dados à venda no dark web são de um hack de 2025 — e não do incidente atual — não foi corroborada por nenhuma fonte independente até o momento; se verdadeira, indicaria reincidência e falha de remediação; se falsa, a CEVA está minimizando o impacto do evento de 2026.

high confidence

O escopo real do incidente é maior do que o divulgado inicialmente: oito armazéns europeus da CEVA foram afetados, e a lista de empresas impactadas continuou crescendo após as primeiras comunicações de Bol e De Bijenkorf.

high confidence

Para clientes empresariais cujos números de IVA mais antigos foram expostos, há risco concreto de roubo de identidade: números de IVA holandeses emitidos antes de determinada data para autônomos incorporavam o BSN (equivalente ao CPF), o que permite impersonificação.

high confidence

A ausência total de comunicação pública da CEVA Logistics — enquanto seus clientes emitem notificações regulatórias — é incomum e dificulta a avaliação independente do vetor de ataque e do escopo real da exfiltração.

low confidence

O vetor técnico do ataque permanece desconhecido publicamente; fontes secundárias especulam sobre credenciais VPN comprometidas ou servidor de transferência de arquivos vulnerável, mas nenhuma fonte primária confirmou.

Analysis

O incidente tem como vítima real a CEVA Logistics, empresa francesa de logística contratual (subsidiária da CMA CGM) que opera armazéns e centros de distribuição para múltiplas marcas na Europa. A brecha não ocorreu nos sistemas dos varejistas — ocorreu na infraestrutura da CEVA — mas os dados de clientes armazenados nesses sistemas para fins de processamento de pedidos foram expostos. Este é um incidente clássico de risco de terceiro em cadeia de suprimentos: a CEVA é um 'single point of failure' para múltiplas marcas sem que os consumidores finais tenham consciência disso.

A cronologia expõe uma lacuna crítica: a Bol foi notificada em 1º de agosto, reportou à autoridade regulatória em 3 de agosto e comunicou clientes em 5 de agosto — cumprindo o prazo legal holandês de 72 horas contado da notificação recebida. Mas se o ataque ocorreu em maio, como apontam ICT Magazine e RTL Nieuws, a CEVA levou aproximadamente três meses para notificar seus clientes. Esse intervalo ainda não tem explicação pública.

A afirmação mais controversa do caso vem da própria CEVA: segundo ICT Magazine e Omroep Brabant, a empresa teria afirmado que os dados atualmente à venda no dark web são provenientes de um hack de 2025 — não do incidente atual. Isso cria dois cenários mutuamente excludentes: (a) a CEVA foi hackeada pelo menos duas vezes e não remediou adequadamente o primeiro incidente; ou (b) a CEVA está usando a existência de dados antigos para minimizar a atribuição dos dados atuais ao evento de

2026. Nenhuma fonte independente verificou qual cenário é verdadeiro. A CEVA não emitiu nenhuma comunicação pública sobre nenhum dos dois incidentes.

Os dados expostos no caso de 2026 incluem, conforme confirmado pelas empresas afetadas: nomes, endereços postais, e-mails, números de telefone e informações de pedidos. Senhas, dados de cartão de crédito e credenciais de conta não estavam armazenados nos sistemas afetados da CEVA — fato confirmado por todas as cinco organizações. Para clientes empresariais, no entanto, números de IVA podem ter sido expostos; e versões antigas de números de IVA holandeses para trabalhadores autônomos incorporavam o BSN (número de serviço ao cidadão), equivalente ao número de identidade nacional — o que eleva o risco concreto para esse subgrupo.

O escopo continua expandindo. O que começou como uma divulgação de dois varejistas (Bol e De Bijenkorf) cresceu em 48 horas para incluir ING (programa de recompensas físico), Ajax (mercadoria do clube) e Ace & Tate (óculos). A FreightWaves, com acesso a uma fonte próxima à investigação, confirmou que oito armazéns europeus da CEVA foram impactados e que a CEVA opera mais de 1.000 armazéns globalmente — o que sugere que o número de empresas afetadas pode crescer além das cinco já identificadas.

Timeline

  1. 01 May 2026Segundo ICT Magazine (com base em apuração do RTL Nieuws), a CEVA Logistics sofreu o ataque cibernético inicial em torno do início de maio de 2026; oito armazéns europeus foram afetados.
  2. 01 Aug 2026A CEVA Logistics notificou formalmente a Bol, a Ace & Tate e outras empresas clientes sobre o acesso não autorizado a dois sistemas de processamento de pedidos em um de seus centros de distribuição.
  3. 03 Aug 2026A Bol e o De Bijenkorf notificaram a Autoriteit Persoonsgegevens (AP) — autoridade de proteção de dados holandesa — dentro do prazo legal de 72 horas contado a partir do recebimento da notificação da CEVA.
  4. 05 Aug 2026A Bol e o De Bijenkorf iniciaram o envio de e-mails diretos aos clientes potencialmente afetados; o De Bijenkorf divulga publicamente o incidente.
  5. 06 Aug 2026A Bol confirma publicamente que o parceiro afetado é a CEVA Logistics; o RTL Nieuws reporta que dados de clientes estão sendo vendidos no dark web; ING confirma impacto em clientes do seu programa de pontos físicos.
  6. 08 Aug 2026Ajax e Ace & Tate confirmam publicamente que também foram afetados pelo mesmo incidente na CEVA Logistics; ambos notificam a AP.

Data involved

nomeendereçoemailtelefonedados de pedidonúmero de rastreamentonúmero de IVA (empresas)

Impact

Cinco organizações holandesas de setores distintos (varejo online, varejo de luxo, banco, clube de futebol e óptica) confirmaram exposição de dados de clientes. O número exato de pessoas afetadas permanece desconhecido — nenhuma das organizações divulgou uma estimativa. Clientes de pedidos processados pelo centro de distribuição afetado da CEVA tiveram nome, endereço, e-mail, telefone e dados de pedido potencialmente copiados. Clientes empresariais com números de IVA antigos têm risco elevado de roubo de identidade. Operações logísticas foram perturbadas: produtos retirados temporariamente do ar, pedidos cancelados ou atrasados, e processamento de devoluções e reembolsos impactado em todas as empresas afetadas. Os dados já estão sendo ofertados no dark web segundo apuração do RTL Nieuws.

Technical links

T1078T1041T1190

Recommendations

  • Clientes empresariais que receberam notificação e possuem números de IVA holandeses antigos (emitidos antes de 2014 para autônomos) devem verificar imediatamente se o BSN está incorporado no número e alertar equipes antifraude para tentativas de impersonificação.
  • Organizações que usam a CEVA Logistics ou qualquer parceiro logístico como processador de dados devem revisar os contratos de processamento de dados (DPA) e verificar se as cláusulas de notificação de incidente estão alinhadas ao prazo de 72 horas do GDPR — e se o prazo corre a partir da detecção pelo processador, não da notificação ao controlador.
  • Clientes afetados devem ser alertados que o vetor de phishing mais provável combinará nome completo, endereço e dados do pedido específico para criar mensagens altamente convincentes — filtros de e-mail e treinamento de usuário devem contemplar esse nível de personalização.
  • Equipes de segurança em empresas que utilizam provedores de logística terceirizados devem mapear quais dados de clientes são transmitidos a esses parceiros e garantir que a minimização de dados esteja contratualmente exigida — o princípio de necessidade deve limitar o que o parceiro armazena nos seus sistemas de processamento de pedidos.
  • Se a organização compartilha dados com a CEVA Logistics ou parceiro similar, suspender imediatamente o fluxo de novos dados até que o parceiro emita uma declaração técnica formal sobre contenção e remediação — conforme a própria Bol fez em 1º de agosto.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

O número total de indivíduos afetados — nenhuma organização divulgou estimativa; a Bol afirmou expressamente que ainda não consegue determinar o volume.

A data exata do ataque de 2026 — fontes apontam 'início de maio', mas sem confirmação oficial da CEVA.

O vetor técnico de acesso inicial — nenhuma fonte primária confirmou como os sistemas da CEVA foram comprometidos.

Se o material à venda no dark web pertence ao hack de 2025 ou ao de 2026 — a afirmação da CEVA não foi verificada por nenhum pesquisador independente; uma análise forense dos metadados do dataset resolveria essa questão.

Por que a CEVA demorou potencialmente três meses para notificar seus clientes — e se houve descumprimento do GDPR pela própria CEVA; a AP pode iniciar investigação sobre a conduta da CEVA como processadora de dados.

Se outros clientes da CEVA além dos cinco identificados foram afetados — a FreightWaves indica oito armazéns europeus impactados, sugerindo que mais organizações podem não ter divulgado ainda.

A identidade e a motivação do ator responsável — nenhuma reivindicação foi feita; sem atribuição técnica pública.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.