A CEVA Logistics revelou outra camada de sua recente violação de segurança, confirmando que atacantes obtiveram informações pertencentes a membros atuais e antigos de sua força de trabalho. Divulgações anteriores sobre o incidente haviam se concentrado principalmente em dados de clientes processados pela CEVA para empresas que utilizam seus serviços logísticos.

 

 

Em uma mensagem distribuída internamente, a CEVA afirmou que partes não autorizadas copiaram uma mistura de registros pessoais e de emprego. As informações potencialmente afetadas são extensas, variando desde dados básicos de contato até registros financeiros, familiares e de trabalho.

Entre os dados identificados pelo CEVA estão nomes de funcionários, datas de nascimento, endereços residenciais, números de telefone, endereços de e-mail, estado civil, números de Previdência Social e cópias de carteiras de identidade. Informações de contas bancárias, salários, detalhes de pensão, contatos de emergência, registros de ausências e anotações de reuniões individuais também foram armazenadas nos sistemas afetados.

Alguns registros continham informações sobre parceiros e filhos dos funcionários. Uma informação incomumente específica potencialmente exposta eram os tamanhos de calçado dos trabalhadores.

A empresa esclareceu que isso não significa que todos os afetados tiveram todos esses detalhes comprometidos. As categorias de informações expostas variam dependendo do indivíduo. A CEVA ainda não divulgou quantos ex-funcionários e atuais estão envolvidos.

Várias contas de usuário também foram comprometidas durante o incidente, segundo informações divulgadas pelo veículo holandês BNR. Desde então, a CEVA desativou essas contas.

A empresa reportou a violação à autoridade holandesa de proteção de dados e contratou especialistas externos em cibersegurança como parte de sua investigação contínua.

A divulgação dos funcionários amplia significativamente o impacto conhecido do incidente. A CEVA já havia se destacado como o fornecedor logístico comum por trás das notificações de violação de dados emitidas por várias organizações cujas informações de clientes passavam por seus sistemas.

Essas organizações incluem De Bijenkorf, bol, Ajax, ING, Ace & Tate, Valve e Pokémon Center. As informações expostas nesses casos dependiam do que a CEVA recebia de parceiros individuais para fornecer serviços logísticos e de entrega.

O Pokémon Center, por exemplo, informou recentemente clientes na Alemanha e no Reino Unido que informações relacionadas aos seus pedidos podem ter sido obtidas durante o ataque. Os registros potencialmente afetados incluíam nomes de clientes, endereços, endereços de e-mail, números de telefone e detalhes dos produtos pedidos.

O desenvolvimento mais recente estabelece que os atacantes não obtiveram exclusivamente informações fornecidas à CEVA por seus parceiros comerciais. Registros internos de pessoal também foram copiados, potencialmente expondo informações consideravelmente mais sensíveis sobre pessoas que atualmente trabalham para a empresa ou que já trabalharam no passado.

Deixar uma resposta