Cyberattaque contre CEVA Logistics
Une cyberattaque contre le géant de la logistique CEVA Logistics a perturbé huit entrepôts européens et exposé les données d'expédition de clients en aval, dont la boutique de matériel Steam de Valve, le détaillant néerlandais Bol, De Bijenkorf, Ace & Tate et le club de football Ajax.
- Victime
- CEVA Logistics
Le 11 août 2026, des rapports ont confirmé qu'une cyberattaque contre CEVA Logistics — l'opérateur mondial de fret et de logistique contractuelle basé en France — avait perturbé huit de ses entrepôts européens et exposé les données d'expédition de clients appartenant à une chaîne de donneurs d'ordre en aval. Comme CEVA gère la préparation et la livraison pour le compte de nombreux détaillants, la fuite s'est propagée vers l'extérieur : la boutique de matériel Steam de Valve, le groupe d'e-commerce néerlandais Bol, le grand magasin de luxe De Bijenkorf, la marque de lunettes Ace & Tate et le club de football Ajax figuraient parmi les entités touchées.
Ce qui s'est passé
Des attaquants ont accédé aux systèmes de CEVA entre le 29 juillet et le 1er août 2026. Le 1er août, CEVA a indiqué aux détaillants européens que l'intrusion avait perturbé les opérations de huit de ses entrepôts européens, entraînant des retards d'expédition. Au fil de l'enquête, il est apparu que des informations clients et d'expédition traitées par CEVA pour le compte de ses donneurs d'ordre avaient également été exposées.
Pour les clients Steam en Europe, Valve a déclaré avoir eu connaissance de l'incident le 7 août et avoir ensuite notifié les acheteurs concernés. Les données exposées comprenaient les noms, adresses postales, numéros de téléphone, adresses e-mail, ainsi que le type et le prix des produits commandés. Valve a précisé que les mots de passe, numéros de carte de paiement et codes d'authentification Steam Guard n'ont pas été touchés, car ces données ne sont pas partagées avec le partenaire de livraison.
CEVA a isolé les systèmes affectés, les a mis hors ligne et a fait appel à des enquêteurs externes. Valve a indiqué qu'elle demandait à CEVA plus de détails sur ce qui avait été dérobé et sur les modalités de la fuite, et qu'elle notifiait les autorités de protection des données des pays concernés.
Impact
- Perturbation opérationnelle de huit entrepôts européens, entraînant des retards d'expédition pour plusieurs marques de détail.
- Données d'expédition des clients — noms, adresses, numéros de téléphone, e-mails et détails de commande — exposées pour les acheteurs de plusieurs donneurs d'ordre en aval, dont les acheteurs de matériel Steam en Europe.
- Aucun élément n'indique que des mots de passe, cartes de paiement ou codes d'authentification à deux facteurs aient été compromis.
Pourquoi c'est important
La fuite CEVA illustre parfaitement le risque lié à la logistique tierce : une seule compromission chez un prestataire de préparation de commandes partagé se répercute sur les clients de chaque marque qu'il sert, alors qu'aucune de ces marques n'a elle-même été piratée. Pour les consommateurs, l'exposition du nom, de l'adresse, du téléphone et de détails d'achat précis constitue une base solide pour des campagnes de hameçonnage et des arnaques à la livraison ciblées et convaincantes. Elle souligne que les obligations de protection des données des détaillants s'étendent à la posture de sécurité de leurs partenaires de livraison et de préparation, et qu'un opérateur logistique concentre des données personnelles dont le rayon d'impact dépasse largement sa propre clientèle.
Chronologie
Des attaquants accèdent aux systèmes de CEVA Logistics ; l'activité d'intrusion se poursuit jusqu'au 1er août.
CEVA informe des détaillants européens qu'une cyberattaque a perturbé les opérations de huit de ses entrepôts européens.
Valve apprend que les informations d'expédition des clients de matériel Steam traitées par CEVA ont pu être exposées.
Les premiers rapports publics émergent alors que la fuite se propage aux clients de détail et d'e-commerce en aval de CEVA ; Valve commence à notifier les clients Steam concernés.
Une couverture plus large confirme l'exposition de données clients de plusieurs marques européennes, dont Bol, De Bijenkorf, Ace & Tate et l'Ajax.
Sources
- therecord.mediahttps://therecord.media/ceva-logistics-cyberattack-bol-steam-debijenkorf-ace-tate
- techcrunch.comhttps://techcrunch.com/2026/08/10/a-data-breach-at-shipping-giant-ceva-logistics-is-rippling-across-banks-retailers-steam-gamers-and-beyond/
- theregister.comhttps://www.theregister.com/cyber-crime/2026/08/11/cyberattack-on-logistics-giant-ceva-delivers-customer-data-into-the-wrong-hands/5286229
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/valve-notifies-steam-hardware-customers-of-a-data-breach/