CEVA Logistics, yakın zamanda yaşadığı güvenlik ihlalinin bir başka katmanını ortaya çıkararak, saldırganların mevcut ve eski iş personeline ait bilgileri elde ettiğini doğruladı. Olayla ilgili önceki açıklamalar, büyük ölçüde CEVA’nın lojistik hizmetlerini kullanan şirketler için işlenen müşteri verilerine odaklanmıştı.
CEVA, dahili dağıtılan bir mesajda yetkisiz kişilerin kişisel ve istihdam kayıtlarının karışımını kopyaladığını söyledi. Etkilenebilecek bilgiler temel iletişim bilgilerinden mali, aile ve iş yeri kayıtlarına kadar geniş bir şekilde uzanıyor.
CEVA tarafından belirlenen veriler arasında çalışan isimleri, doğum tarihleri, ev adresleri, telefon numaraları, e-posta adresleri, medeni durum, Sosyal Güvenlik numaraları ve kimlik kartlarının kopyaları yer almaktadır. Banka hesabı bilgileri, maaşlar, emeklilik bilgileri, acil durum temasları, devamsızlık kayıtları ve bireysel toplantılardan notlar da etkilenen sistemlerde saklanmıştır.
Bazı kayıtlarda çalışanların partnerleri ve çocukları hakkında bilgiler bulunuyordu. Ortaya çıkabilecek olağanüstü spesifik bir bilgi ise işçilerin ayakkabı bedenleriydi.
Şirket, bunun her etkilenen kişinin tüm bu detayların ele geçirildiği anlamına gelmediğini açıkladı. Maruz kalan bilgi kategorileri bireye göre farklılık göstermektedir. CEVA henüz kaç eski ve mevcut çalışanın dahil olduğunu açıklamadı.
Hollandalı BNR’in bildirdiği bilgilere göre, olay sırasında birden fazla kullanıcı hesabı da ele geçirildi. CEVA o zamandan beri bu hesapları devre dışı bıraktı.
Şirket, ihlali Hollanda veri koruma otoritesine bildirdi ve devam eden soruşturması kapsamında dış siber güvenlik uzmanlarını göreve aldı.
Çalışan açıklaması, olayın bilinen etkisini önemli ölçüde genişletiyor. CEVA, müşteri bilgileri sistemleri üzerinden geçen birkaç kuruluşun veri ihlali bildirimlerinin ortak lojistik sağlayıcısı olarak zaten ortaya çıkmıştı.
Bu kuruluşlar arasında De Bijenkorf, Bol, Ajax, ING, Ace & Tate, Valve ve Pokémon Center yer alıyor. Bu durumlarda ortaya çıkan bilgiler, CEVA’nın lojistik ve teslimat hizmetleri sağlamak için bireysel ortaklardan aldığı miktara bağlıydı.
Örneğin, Pokémon Center yakın zamanda Almanya ve Birleşik Krallık’taki müşterilere, saldırı sırasında siparişleriyle ilgili bilgilerin elde edilmiş olabileceğini bildirdi. Etkilenebilecek kayıtlar arasında müşteri isimleri, adresleri, e-posta adresleri, telefon numaraları ve sipariş edilen ürünlerin detayları yer alıyordu.
Son gelişme, saldırganların CEVA’ya ticari ortakları tarafından sağlanan bilgileri yalnızca elde etmediğini ortaya koymaktadır. Dahili personel kayıtları da kopyalanmış, bu da şirkette şu anda çalışan veya geçmişte çalışan kişiler hakkında çok daha hassas bilgilerin ortaya çıkmasına yol açmıştır.
