CEVA Logistics ha revelado otra capa de su reciente brecha de seguridad, confirmando que los atacantes obtuvieron información perteneciente a miembros actuales y antiguos de su plantilla. Las divulgaciones previas relacionadas con el incidente se habían centrado principalmente en datos de clientes procesados por CEVA para empresas que utilizan sus servicios logísticos.
En un mensaje distribuido internamente, CEVA afirmó que las partes no autorizadas copiaron una mezcla de registros personales y laborales. La información potencialmente afectada es extensa, abarcando desde datos básicos de contacto hasta registros financieros, familiares y laborales.
Entre los datos identificados por CEVA se encuentran nombres de empleados, fechas de nacimiento, direcciones domiciliarias, números de teléfono, direcciones de correo electrónico, estado civil, números de la Seguridad Social y copias de documentos de identidad. También se almacenaron en los sistemas afectados información bancaria, salarios, detalles de pensiones, contactos de emergencia, registros de ausencias y notas de reuniones individuales.
Algunos registros contenían información sobre las parejas y los hijos de los empleados. Un dato inusualmente específico que se expuso eran las tallas de zapatos de los trabajadores.
La empresa aclaró que esto no significa que todas las personas afectadas hayan visto comprometidos todos estos detalles. Las categorías de información expuesta varían según la persona. La CEVA aún no ha revelado cuántos empleados actuales y antiguos están implicados.
Varias cuentas de usuario también fueron comprometidas durante el incidente, según información reportada por el medio neerlandés BNR. Desde entonces, CEVA ha deshabilitado esas cuentas.
La empresa informó de la brecha a la autoridad neerlandesa de protección de datos y contrató especialistas externos en ciberseguridad como parte de su investigación continua.
La divulgación de los empleados amplía significativamente el impacto conocido del incidente. CEVA ya se había consolidado como el proveedor logístico común detrás de las notificaciones de brechas de datos emitidas por varias organizaciones cuya información de clientes pasaba por sus sistemas.
Esas organizaciones incluyen De Bijenkorf, bol, Ajax, ING, Ace & Tate, Valve y Pokémon Center. La información expuesta en esos casos dependía de lo que CEVA recibía de los socios individuales para proporcionar servicios logísticos y de entrega.
Pokémon Center, por ejemplo, informó recientemente a clientes en Alemania y Reino Unido que durante el ataque pudo haberse obtenido información relacionada con sus pedidos. Los registros potencialmente afectados incluían nombres de clientes, direcciones, direcciones de correo electrónico, números de teléfono y detalles de productos pedidos.
El último desarrollo establece que los atacantes no obtuvieron exclusivamente información suministrada a CEVA por sus socios comerciales. También se copiaron registros internos de personal, lo que podría revelar información mucho más sensible sobre personas que actualmente trabajan para la empresa o que lo hicieron en el pasado.