Het datalek bij logistiek dienstverlener CEVA raakt acht locaties in verschillende Europese landen, melden betrokkenen aan NRC, en na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten.
Daarmee is dit geen retailverhaal meer over twee grote webwinkels. Een voetbalclub met een fanshop en een brillenketen staan in dezelfde lijst, en dat verplaatst de vraag voor iedereen die opslag, verzending of retouren uitbesteedt. Niet je omvang of je sector bepaalt of je hierin zit, maar of jouw orders langs een van die acht locaties lopen. Uit het nieuws valt dat niet af te leiden: bol, De Bijenkorf en ING noemden hun partner geen van drieën bij naam, en Ajax is tot nu toe de enige getroffen opdrachtgever die CEVA in zijn eigen verklaring gewoon opschrijft.
Wat Ajax en Ace & Tate hun klanten melden
Ajax kwam donderdag naar buiten. De club onderzoekt samen met CEVA of onbevoegden toegang hebben gehad tot delen van de systemen en gegevens rond de verwerking en verzending van fanshopbestellingen. Betaalgegevens, IBAN's, creditcardgegevens, gebruikersnamen en wachtwoorden zitten er volgens Ajax niet bij, maar of adresgegevens, bestelgegevens, e-mailadressen en telefoonnummers betrokken zijn is nog niet duidelijk. De club heeft de gegevensuitwisseling met CEVA uit voorzorg stilgezet tot vaststaat dat hervatten veilig kan, deed melding bij de Autoriteit Persoonsgegevens en waarschuwt supporters voor phishing per mail, sms en telefoon. De fanshops en de webshop blijven open, maar bestellingen en retouren lopen vertraging op.
Ace & Tate volgde vrijdag met een mail aan mogelijk getroffen klanten, en somt het scherper op: naam, bezorg- en factuuradres, e-mailadres, telefoonnummer, ordernummer, track-and-tracegegevens en bestelgegevens. Voor zakelijke klanten kunnen daar bedrijfsnaam en btw-nummer bij komen. Brilrecepten, financiële gegevens, gebruikersnamen en wachtwoorden bleven buiten schot. De keten deed uit voorzorg melding bij de toezichthouder, waarschuwde voor phishing en meldde dat bestellingen, retouren en terugbetalingen langer kunnen duren. De naam van de logistieke partner noemt Ace & Tate zelf niet.

De vraag die je vandaag beantwoord wilt hebben
CEVA zelf zwijgt. Het bedrijf publiceerde nog altijd geen inhoudelijke verklaring over oorzaak, omvang of getroffen locaties en beantwoordde geen vragen van NRC. De enige route naar een antwoord loopt dus via je eigen leverancier.
HEMA laat zien hoe zo'n antwoord eruitziet. Het bedrijf werkt met CEVA, maar zegt tegen NRC geen slachtoffer te zijn en de getroffen systemen niet te gebruiken. Zalando en modeconcern Bestseller, bekend van Jack & Jones en Vero Moda, reageerden niet op diezelfde vraag. Daar zit het verschil dat er nu toe doet: de ene opdrachtgever kan binnen een dag zeggen welke systemen zijn logistiek gebruikt, de andere niet.
Drie dingen maken die vraag in Nederland lastiger dan hij klinkt. CEVA heeft ruim tien grote distributiecentra in Nederland en wereldwijd meer dan 1.700 locaties, dus "die partij werkt met CEVA" zegt op zichzelf niets. Het bedrijf baat zowel magazijnen uit waar de voorraad van meerdere kleinere bedrijven door elkaar ligt als centra voor één opdrachtgever; in Waalwijk alleen beheert het zes magazijnen. En veel kleinere bedrijven huren CEVA helemaal niet zelf in, maar zitten eronder via een fulfilmentpartij of een verkoopplatform.
De vraag die je schriftelijk stelt aan je fulfilment- of verzendpartner luidt daarom: vanaf welke locatie worden jouw orders verwerkt, welke partij baat dat magazijn uit, en staat die locatie op de lijst van getroffen sites. CEVA heeft zijn getroffen klanten op 1 augustus geïnformeerd, meldt NRC. Wie zes dagen later nog niets heeft gehoord, weet dus nog twee dingen niet: of hij buiten schot bleef, of het bericht een schakel eerder in de keten is blijven hangen.
De verkoop op het dark web hoort vermoedelijk bij een oudere inbraak
Op het beeld van donderdag is een correctie nodig. De klantgegevens die deze week op een darkwebforum opdoken, gaan volgens NRC vermoedelijk om een eerdere inbraak bij CEVA door een andere groepering en niet om dit incident; de krant paste haar eigen artikel donderdagavond op dat punt aan. In de gepubliceerde schermafbeeldingen zijn de tabellen grotendeels onleesbaar gemaakt. Floris de Koning van beveiligingsbedrijf Responders.NOW ziet daar vooral een pressiemiddel in om losgeld af te dwingen. "Er is veel geblurd", zegt hij tegen de krant. "Dit is net genoeg om ze bij CEVA flink te laten zweten."
Dat maakt de aangeboden dataset met bestelgegevens, track-and-tracegegevens en de gebruikte betaalmethode niet onschuldig, maar het verandert wel wat je eruit mag afleiden. De datum van begin mei die aan die buit hangt, hoort dan bij de oudere inbraak. Hoe lang de aanvallers deze keer binnen waren en over welke periode zij gegevens hebben meegenomen, is onbekend, net als het aantal getroffen mensen.
Acht locaties, vijf sectoren
Acht van ruim 1.700 locaties, en daar hangen inmiddels de grootste webwinkel van Nederland, een warenhuis, een bank, een voetbalclub en een brillenketen aan. Dat is geen toeval maar rekenwerk: hoe meer opdrachtgevers één operator bedient, hoe meer losse klantbestanden er achter dezelfde ingang liggen. De aanvaller hoeft niet te kiezen wie hij raakt.
De rekening komt intussen bij de opdrachtgevers terecht, in twee valuta tegelijk. De Bijenkorf schoof zijn bezorgbelofte veertien dagen vooruit na de hack bij zijn logistieke partner, en bol legde het distributiecentrum aan de Veerweg in Waalwijk stil. Voor de mensen in die bestanden loopt de tweede rekening veel langer door: twee gelekte adressen uit het Odido-datalek kregen in 150 dagen 61 phishingmails, verdeeld over zo'n dertig campagnes.
Het scherpste signaal van deze week zit niet in het aantal merken dat erbij komt, maar in wie er zwijgt. Vijf opdrachtgevers moesten hun klanten informeren over een inbraak die zij niet konden zien, bij een partij die zelf nog geen woord over oorzaak of omvang heeft gezegd. Wie zijn logistiek uitbesteedt, besteedt daarmee ook uit wanneer zijn eigen klanten iets horen.
Veelgestelde vragen
Weten waar je klantdata zit
Als je fulfilment, verzending en facturatie bij verschillende partijen liggen, weet vaak niemand meer welk systeem welke klantgegevens ziet. Ik denk met je mee, ontwerp het overzicht en bouw de koppelingen die het afdwingen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
