CEVA Logistics a révélé une autre couche de sa récente faille de sécurité, confirmant que des attaquants ont obtenu des informations appartenant à des membres actuels et anciens de ses effectifs. Les divulgations précédentes concernant l’incident s’étaient largement concentrées sur des données clients traitées par CEVA pour des entreprises utilisant ses services logistiques.
Dans un message diffusé en interne, la CEVA a indiqué que des parties non autorisées avaient copié un mélange de dossiers personnels et d’emploi. Les informations potentiellement concernées sont étendues, allant des coordonnées de base aux dossiers financiers, familiaux et professionnels.
Parmi les données identifiées par le CEVA figurent les noms des employés, les dates de naissance, les adresses domiciliaires, les numéros de téléphone, les adresses e-mail, l’état civil, les numéros de sécurité sociale et des copies de cartes d’identité. Les informations bancaires, les salaires, les détails de retraite, les contacts d’urgence, les dossiers d’absence et les notes de réunions individuelles étaient également stockés dans les systèmes concernés.
Certains dossiers contenaient des informations sur les partenaires et les enfants des employés. Une information particulièrement spécifique potentiellement exposée concernait les pointures de chaussures des travailleurs.
L’entreprise a précisé que cela ne signifie pas que toutes les personnes concernées ont vu tous ces détails compromis. Les catégories d’informations exposées varient selon la personne. La CEVA n’a pas encore divulgué le nombre d’anciens et actuels employés impliqués.
Plusieurs comptes utilisateurs ont également été compromis lors de l’incident, selon des informations rapportées par le média néerlandais BNR. CEVA a depuis désactivé ces comptes.
L’entreprise a signalé la violation à l’autorité néerlandaise de protection des données et fait appel à des spécialistes externes en cybersécurité dans le cadre de son enquête en cours.
La divulgation des employés élargit considérablement l’impact connu de l’incident. CEVA était déjà devenue le principal fournisseur logistique derrière les notifications de violations de données émises par plusieurs organisations dont les informations clients passaient par ses systèmes.
Ces organisations incluent De Bijenkorf, bol, Ajax, ING, Ace & Tate, Valve et Pokémon Center. Les informations exposées dans ces cas dépendaient de ce que CEVA recevait de partenaires individuels pour fournir des services logistiques et de livraison.
Pokémon Center, par exemple, a récemment informé des clients en Allemagne et au Royaume-Uni que des informations liées à leurs commandes pouvaient avoir été obtenues lors de l’attaque. Les dossiers potentiellement affectés comprenaient des noms de clients, adresses, adresses e-mail, numéros de téléphone et détails de produits commandés.
Le dernier développement établit que les attaquants n’ont pas exclusivement obtenu des informations fournies à CEVA par ses partenaires commerciaux. Les dossiers internes du personnel ont également été copiés, révélant potentiellement des informations beaucoup plus sensibles sur des personnes travaillant actuellement pour l’entreprise ou qui l’ont fait auparavant.