CEVA Logistics heeft een nieuwe laag van haar recente beveiligingslek onthuld, waarbij wordt bevestigd dat aanvallers informatie verkregen van huidige en voormalige leden van haar personeel. Eerdere onthullingen rond het incident richtten zich vooral op klantgegevens die door CEVA werden verwerkt voor bedrijven die haar logistieke diensten gebruikten.
In een intern verspreid bericht meldde CEVA dat ongeautoriseerde partijen een mix van persoonlijke en arbeidsgegevens kopiëren. De mogelijk getroffen informatie is uitgebreid, variërend van basiscontactgegevens tot financiële, familie- en werkgegevens.
Onder de door CEVA geïdentificeerde gegevens bevinden zich medewerkersnamen, geboortedata, woonadressen, telefoonnummers, e-mailadressen, burgerlijke staat, burgerservicenummers en kopieën van identiteitskaarten. Bankrekeninginformatie, salarissen, pensioengegevens, noodcontacten, afwezigheidsgegevens en notities van individuele vergaderingen werden ook opgeslagen binnen de getroffen systemen.
Sommige dossiers bevatten informatie over de partners en kinderen van werknemers. Een ongewoon specifieke informatie die mogelijk werd blootgelegd, waren de schoenmaten van de werknemers.
Het bedrijf verduidelijkte dat dit niet betekent dat elke getroffen persoon al deze details heeft gecompromitteerd. De categorieën van blootgestelde informatie verschillen per persoon. CEVA heeft nog niet bekendgemaakt hoeveel voormalige en huidige medewerkers erbij betrokken zijn.
Meerdere gebruikersaccounts werden tijdens het incident ook gecompromitteerd, volgens informatie van het Nederlandse blad BNR. CEVA heeft die accounts sindsdien uitgeschakeld.
Het bedrijf meldde de inbreuk bij de Nederlandse gegevensbeschermingsautoriteit en schakelde externe cybersecurityspecialisten in als onderdeel van het lopende onderzoek.
De mededeling van werknemers vergroot de bekende impact van het incident aanzienlijk. CEVA was al uitgegroeid tot de meest voorkomende logistieke leverancier achter meldingen van datalekken die door verschillende organisaties werden uitgegeven waarvan klantinformatie via hun systemen werd verspreid.
Die organisaties zijn onder andere De Bijenkorf, bol, Ajax, ING, Ace & Tate, Valve en Pokémon Center. De informatie die in die gevallen werd blootgelegd, hing af van wat CEVA van individuele partners ontving om logistieke en bezorgdiensten te leveren.
Pokémon Center heeft bijvoorbeeld onlangs klanten in Duitsland en het Verenigd Koninkrijk geïnformeerd dat informatie die met hun bestellingen verband houdt tijdens de aanval mogelijk is verkregen. De mogelijk getroffen gegevens omvatten klantnamen, adressen, e-mailadressen, telefoonnummers en gegevens van bestelde producten.
De laatste ontwikkeling toont aan dat de aanvallers niet uitsluitend informatie verkregen die aan CEVA was verstrekt door commerciële partners. Interne personeelsdossiers werden ook gekopieerd, waardoor mogelijk aanzienlijk gevoeligere informatie over mensen die momenteel voor het bedrijf werken of dat in het verleden deden, blootlegde.
