Bruine dozen op grijze stellingen in een groot magazijn.
Nieuws7 augustus · 10:104 min leestijd

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

Het datalek bij logistiek dienstverlener CEVA raakt acht locaties in verschillende Europese landen, melden betrokkenen aan NRC, en na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten.

Daarmee is dit geen retailverhaal meer over twee grote webwinkels. Een voetbalclub met een fanshop en een brillenketen staan in dezelfde lijst, en dat verplaatst de vraag voor iedereen die opslag, verzending of retouren uitbesteedt. Niet je omvang of je sector bepaalt of je hierin zit, maar of jouw orders langs een van die acht locaties lopen. Uit het nieuws valt dat niet af te leiden: bol, De Bijenkorf en ING noemden hun partner geen van drieën bij naam, en Ajax is tot nu toe de enige getroffen opdrachtgever die CEVA in zijn eigen verklaring gewoon opschrijft.

Wat Ajax en Ace & Tate hun klanten melden

Ajax kwam donderdag naar buiten. De club onderzoekt samen met CEVA of onbevoegden toegang hebben gehad tot delen van de systemen en gegevens rond de verwerking en verzending van fanshopbestellingen. Betaalgegevens, IBAN's, creditcardgegevens, gebruikersnamen en wachtwoorden zitten er volgens Ajax niet bij, maar of adresgegevens, bestelgegevens, e-mailadressen en telefoonnummers betrokken zijn is nog niet duidelijk. De club heeft de gegevensuitwisseling met CEVA uit voorzorg stilgezet tot vaststaat dat hervatten veilig kan, deed melding bij de Autoriteit Persoonsgegevens en waarschuwt supporters voor phishing per mail, sms en telefoon. De fanshops en de webshop blijven open, maar bestellingen en retouren lopen vertraging op.

Ace & Tate volgde vrijdag met een mail aan mogelijk getroffen klanten, en somt het scherper op: naam, bezorg- en factuuradres, e-mailadres, telefoonnummer, ordernummer, track-and-tracegegevens en bestelgegevens. Voor zakelijke klanten kunnen daar bedrijfsnaam en btw-nummer bij komen. Brilrecepten, financiële gegevens, gebruikersnamen en wachtwoorden bleven buiten schot. De keten deed uit voorzorg melding bij de toezichthouder, waarschuwde voor phishing en meldde dat bestellingen, retouren en terugbetalingen langer kunnen duren. De naam van de logistieke partner noemt Ace & Tate zelf niet.

De Official Ajax Fanshop bij de Johan Cruijff ArenA in Amsterdam. Bron: Mister No / Wikimedia Commons (CC BY 3.0)
De Official Ajax Fanshop bij de Johan Cruijff ArenA in Amsterdam. Bron: Mister No / Wikimedia Commons (CC BY 3.0)

De vraag die je vandaag beantwoord wilt hebben

CEVA zelf zwijgt. Het bedrijf publiceerde nog altijd geen inhoudelijke verklaring over oorzaak, omvang of getroffen locaties en beantwoordde geen vragen van NRC. De enige route naar een antwoord loopt dus via je eigen leverancier.

HEMA laat zien hoe zo'n antwoord eruitziet. Het bedrijf werkt met CEVA, maar zegt tegen NRC geen slachtoffer te zijn en de getroffen systemen niet te gebruiken. Zalando en modeconcern Bestseller, bekend van Jack & Jones en Vero Moda, reageerden niet op diezelfde vraag. Daar zit het verschil dat er nu toe doet: de ene opdrachtgever kan binnen een dag zeggen welke systemen zijn logistiek gebruikt, de andere niet.

Drie dingen maken die vraag in Nederland lastiger dan hij klinkt. CEVA heeft ruim tien grote distributiecentra in Nederland en wereldwijd meer dan 1.700 locaties, dus "die partij werkt met CEVA" zegt op zichzelf niets. Het bedrijf baat zowel magazijnen uit waar de voorraad van meerdere kleinere bedrijven door elkaar ligt als centra voor één opdrachtgever; in Waalwijk alleen beheert het zes magazijnen. En veel kleinere bedrijven huren CEVA helemaal niet zelf in, maar zitten eronder via een fulfilmentpartij of een verkoopplatform.

De vraag die je schriftelijk stelt aan je fulfilment- of verzendpartner luidt daarom: vanaf welke locatie worden jouw orders verwerkt, welke partij baat dat magazijn uit, en staat die locatie op de lijst van getroffen sites. CEVA heeft zijn getroffen klanten op 1 augustus geïnformeerd, meldt NRC. Wie zes dagen later nog niets heeft gehoord, weet dus nog twee dingen niet: of hij buiten schot bleef, of het bericht een schakel eerder in de keten is blijven hangen.

De verkoop op het dark web hoort vermoedelijk bij een oudere inbraak

Op het beeld van donderdag is een correctie nodig. De klantgegevens die deze week op een darkwebforum opdoken, gaan volgens NRC vermoedelijk om een eerdere inbraak bij CEVA door een andere groepering en niet om dit incident; de krant paste haar eigen artikel donderdagavond op dat punt aan. In de gepubliceerde schermafbeeldingen zijn de tabellen grotendeels onleesbaar gemaakt. Floris de Koning van beveiligingsbedrijf Responders.NOW ziet daar vooral een pressiemiddel in om losgeld af te dwingen. "Er is veel geblurd", zegt hij tegen de krant. "Dit is net genoeg om ze bij CEVA flink te laten zweten."

Dat maakt de aangeboden dataset met bestelgegevens, track-and-tracegegevens en de gebruikte betaalmethode niet onschuldig, maar het verandert wel wat je eruit mag afleiden. De datum van begin mei die aan die buit hangt, hoort dan bij de oudere inbraak. Hoe lang de aanvallers deze keer binnen waren en over welke periode zij gegevens hebben meegenomen, is onbekend, net als het aantal getroffen mensen.

Acht locaties, vijf sectoren

Acht van ruim 1.700 locaties, en daar hangen inmiddels de grootste webwinkel van Nederland, een warenhuis, een bank, een voetbalclub en een brillenketen aan. Dat is geen toeval maar rekenwerk: hoe meer opdrachtgevers één operator bedient, hoe meer losse klantbestanden er achter dezelfde ingang liggen. De aanvaller hoeft niet te kiezen wie hij raakt.

De rekening komt intussen bij de opdrachtgevers terecht, in twee valuta tegelijk. De Bijenkorf schoof zijn bezorgbelofte veertien dagen vooruit na de hack bij zijn logistieke partner, en bol legde het distributiecentrum aan de Veerweg in Waalwijk stil. Voor de mensen in die bestanden loopt de tweede rekening veel langer door: twee gelekte adressen uit het Odido-datalek kregen in 150 dagen 61 phishingmails, verdeeld over zo'n dertig campagnes.

Het scherpste signaal van deze week zit niet in het aantal merken dat erbij komt, maar in wie er zwijgt. Vijf opdrachtgevers moesten hun klanten informeren over een inbraak die zij niet konden zien, bij een partij die zelf nog geen woord over oorzaak of omvang heeft gezegd. Wie zijn logistiek uitbesteedt, besteedt daarmee ook uit wanneer zijn eigen klanten iets horen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten waar je klantdata zit

Als je fulfilment, verzending en facturatie bij verschillende partijen liggen, weet vaak niemand meer welk systeem welke klantgegevens ziet. Ik denk met je mee, ontwerp het overzicht en bouw de koppelingen die het afdwingen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ING waarschuwt klanten na hack bij logistieke partner, buit staat op dark web
Nieuws
5 min

6 aug 16:11

ING waarschuwt klanten na hack bij logistieke partner, buit staat op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 minBijgewerkt om 02:14

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn
Nieuws
4 min

6 aug 18:16

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn

De Amerikaanse ambassadeur in Nederland waarschuwt het kabinet tegen nieuwe beperkingen voor Amerikaanse techbedrijven en noemt het verbod op de overname van DigiD-beheerder Solvinity als voorbeeld. Washington vreest dat zulke beperkingen zich uitbreiden.

Na een datalek is stilte geen bewijs dat het meeviel
Inzicht
7 min

31 jul 09:00

Na een datalek is stilte geen bewijs dat het meeviel

Twee gelekte Odido-adressen kregen in 150 dagen 61 phishingmails, waarvan er precies één de ontvanger bij naam aansprak. Dat is geen geruststelling, maar de bovengrens van de goedkoopste golf.

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid
Inzicht
9 min

28 jul 21:00

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid

Zelfs de Belastingdienst, die het BSN bij wet mag gebruiken, moet ermee stoppen waar het niet nodig is. Welke identiteitsgegevens je app uitvraagt is geen technisch detail, maar de grootste knop op je eigen aansprakelijkheid.

Lidl-webshop lekt klantgegevens na hack bij IT-leverancier
Nieuws
4 min

10 jul 18:10

Lidl-webshop lekt klantgegevens na hack bij IT-leverancier

Bij een hack op een IT-dienstverlener van Lidl zijn naam, telefoonnummer, e-mailadres, geboortedatum en klantnummer van webshopklanten gelekt. Wachtwoorden en bankgegevens bleven veilig. Waarom dit elke ondernemer met een webshop en externe leveranciers aangaat.