Un ciberataque contra Ceva Logistics afecta a minoristas europeos y clientes de Steam

Una intrusión en Ceva Logistics interrumpió operaciones en ocho almacenes europeos y provocó retrasos para Bol, De Bijenkorf, Ace & Tate, Ajax y el negocio europeo de hardware de Steam. También pudo exponer datos de clientes.

Ataques
Un ciberataque contra Ceva Logistics afecta a minoristas europeos y clientes de Steam

Un ciberataque contra Ceva Logistics, una de las mayores empresas mundiales de transporte y cadena de suministro, ha interrumpido operaciones en ocho almacenes europeos y ha afectado a varios minoristas y clientes de Steam. La compañía no ha comunicado públicamente el incidente ni respondió a una solicitud de comentarios, pero habría informado a clientes corporativos a principios de mes de que una intrusión estaba afectando a parte de su negocio de logística contractual.

La interrupción provocó retrasos en los envíos de empresas cuyos productos estaban almacenados en las instalaciones afectadas. Entre las organizaciones señaladas como perjudicadas figuran Bol, una plataforma neerlandesa de comercio electrónico; los grandes almacenes de lujo De Bijenkorf; la empresa de gafas Ace & Tate; el club de fútbol Ajax; y el negocio europeo de hardware de Steam, la plataforma de videojuegos de Valve.

El alcance total de la intrusión no está claro, incluidas las ubicaciones de los ocho almacenes afectados. Tampoco se ha atribuido públicamente el ataque ni se sabe si los responsables desplegaron ransomware o exigieron un rescate. Según FreightWaves, que citó a una fuente familiarizada con la investigación, no se habrían visto afectados sistemas de Ceva fuera de esos almacenes. Las operaciones de gestión del transporte aéreo, marítimo, terrestre y ferroviario de la compañía continuaron sin interrupciones, según esa información.

Bol comunicó a sus clientes afectados el incidente el 1 de agosto, de acuerdo con una notificación posteriormente recogida por medios neerlandeses. La empresa explicó que una investigación había determinado que ciberdelincuentes accedieron a dos sistemas de Ceva utilizados para procesar pedidos desde uno de sus centros de distribución. Sus propios sistemas no se vieron afectados, según la notificación.

Los productos almacenados en las ubicaciones afectadas fueron retirados temporalmente de la venta y algunos pedidos sufrieron retrasos o cancelaciones. Como medida preventiva, Bol también suspendió el intercambio de datos con Ceva y señaló que lo reanudaría cuando fuera seguro hacerlo.

Los sistemas comprometidos de Ceva contenían información de clientes y envíos. Bol advirtió de que los datos almacenados en ellos en el momento del ataque podrían haber sido consultados o copiados por terceros no autorizados. La información potencialmente expuesta incluía nombres, direcciones, códigos postales, números de teléfono, direcciones de correo electrónico, números de pedido, datos de seguimiento y detalles de compra. Algunos registros podían contener además mensajes asociados a tarjetas regalo.

Bol indicó que Ceva había adoptado medidas para detener el acceso no autorizado tras descubrir la brecha y que había contratado a especialistas externos en ciberseguridad para investigar. Ajax, para el que Ceva gestiona mercancía y pedidos en línea, y Ace & Tate también figuran entre los clientes presuntamente afectados. En Países Bajos, Ceva afirma operar ocho centros de comercio electrónico y menciona a Bol, Zalando y De Bijenkorf entre las marcas a las que presta servicio.

De Bijenkorf alertó la semana pasada a sus clientes de que un ciberataque contra uno de sus proveedores logísticos había provocado retrasos en pedidos, devoluciones y reembolsos, además de una posible exposición de datos personales.

Valve ofreció uno de los relatos más detallados sobre el impacto del incidente. La compañía comenzó a notificar el lunes a clientes europeos de que la información asociada a compras de hardware físico de Steam podría haberse visto comprometida, ya que Ceva gestiona sus envíos en Europa. Valve entrega a Ceva los datos necesarios para las entregas y, según su aviso, la empresa logística puede conservar esos registros durante un máximo de 90 días después de un pedido.

Valve explicó que no podía determinar con precisión qué registros habían obtenido los atacantes y que, por ese motivo, avisó a los clientes cuya información podía razonablemente haber quedado afectada. Entre los datos potencialmente comprometidos se encuentran nombres, direcciones postales, códigos postales, ciudades, países, teléfonos y correos electrónicos, además del tipo y el precio del hardware de Steam adquirido.

“Estamos presionando a Ceva para conocer el alcance completo de lo que se tomó y cómo, y estamos en proceso de notificar a las autoridades de protección de datos de los países afectados”, afirmó Valve en su comunicación. Ceva Logistics tiene su sede en Francia, emplea aproximadamente a 110.000 personas y opera más de 1.700 instalaciones en todo el mundo.

Fuente: The Record.