
A data breach at shipping giant Ceva Logistics is rippling across banks, retailers, Steam gamers, and beyond
A Ceva Logistics, uma das maiores gigantes de transporte e logística do mundo, sofreu um ataque cibernético. Várias empresas que dependem da Ceva para enviar seus produtos aos clientes afirmam que suas informações pessoais também foram roubadas na invasão.
O ataque cibernético contra a Ceva está afetando pelo menos oito armazéns na Europa usados para o envio de mercadorias por todo o continente, informou a empresa ao TechCrunch.
O site de notícias do setor FreightWaves relata que a invasão começou em 29 de julho e está causando atrasos no envio de muitas das mercadorias nos armazéns afetados.
A Ceva é uma gigante de transporte e logística com sede na França, na qual empresas do mundo todo confiam para entregar suas mercadorias desde as linhas de montagem até a casa dos clientes. A empresa, que obteve US$ 18,3 bilhões em receita em 2025, possui mais de mil armazéns em todo o mundo.
As gigantes de transporte e logística tornaram-se um alvo cada vez mais frequente para cibercriminosos nos últimos anos devido à capacidade de acessar e sequestrar caminhões e contêineres para colocar mercadorias nas mãos de quadrilhas do mundo real.
A invasão na Ceva também resultou em um vazamento de dados, afetando uma grande quantidade de informações pessoais pertencentes a clientes de varejo que a Ceva utiliza para entregar mercadorias nos endereços residenciais das pessoas. Várias empresas relataram que os hackers obtiveram os nomes, endereços residenciais, números de telefone e endereços de e-mail dos clientes usados para fazer seus pedidos nos sistemas da Ceva.
A gigante do varejo online holandesa Bol afirmou em seu site que os hackers obtiveram acesso aos sistemas de sua parceira de armazém, a Ceva, e alertou que os dados de seus clientes podem ter sido roubados. A Bol também afirmou que espera atrasos e o cancelamento de alguns pedidos de clientes como resultado do incidente.
A De Bijenkorf, outra varejista de luxo holandesa, confirmou de forma semelhante atrasos nos pedidos após o roubo de dados de seus clientes, de acordo com a mídia local. O clube de futebol Ajax, a gigante bancária ING e a fabricante de óculos Ace & Tate também relataram que as informações de envio de clientes foram afetadas.
A gigante de videogames Valve informou aos clientes que soube em 7 de agosto que dados foram retirados dos sistemas da Ceva e alertou os clientes que compraram recentemente seu hardware Steam sobre o roubo de informações pessoais no incidente. A Valve afirmou em seu aviso aos clientes, publicado no Reddit, que a Ceva armazena suas informações de transporte e entrega por 90 dias após o pedido.
O porta-voz da Valve, Doug Lombardi, não respondeu a um pedido de comentário sobre o incidente.
A Ceva confirmou em um comunicado ao TechCrunch que estava sofrendo um ataque cibernético.
"Em 1º de agosto, a CEVA Logistics confirmou aos clientes afetados que uma intrusão cibernética estava impactando parte de suas operações de logística contratada na Europa. Assim que o incidente foi identificado, as equipes de cibersegurança da CEVA ativaram imediatamente seus protocolos de segurança e iniciaram uma investigação minuciosa, que ainda está emandamento", segundo o comunicado fornecido ao TechCrunch. "O impacto operacional está limitado a oito armazéns. Nenhum outro sistema da CEVA globalmente foi afetado, e todas as outras operações continuam sem incidentes."
O porta-voz da Ceva, Ryan Fisher, não quis responder às perguntas do TechCrunch sobre o incidente, como se a empresa sabe quantos dados pessoais foram roubados ou se a Ceva recebeu alguma comunicação dos hackers, como um pedido de resgate.
A Ceva afirmou que alguns de seus aplicativos e serviços afetados estão novamente online e que está colaborando com as autoridades. O site da Ceva não estava carregando corretamente no momento da publicação na segunda-feira.
Autoridades nos Países Baixos estariam investigando o incidente.
Mark Schenkel, porta-voz da autoridade de proteção de dados dos Países Baixos, disse ao TechCrunch que a agência recebeu notificações de violação de dados de 10 organizações em relação ao incidente.
Atualizado com um comentário de Schenkel.