CEVA Logistics, filial de logística contractual del grupo naviero francés CMA CGM, ha confirmado haber sufrido un ciberataque que ha afectado a ocho almacenes en Europa, provocando retrasos en los envíos y la exposición de datos de varios de sus clientes. La compañía notificó el incidente a los clientes afectados el pasado 1 de agosto, tras detectar que la intrusión se había iniciado el 29 de julio.

Según ha confirmado la propia CEVA, el impacto operativo se ha limitado a esos ocho almacenes europeos, mientras que el resto de sus sistemas globales, incluidas las operaciones de transporte aéreo, marítimo, terrestre y ferroviario, han seguido funcionando con normalidad. La compañía activó de inmediato sus protocolos de ciberseguridad y abrió una investigación que continúa en marcha, sin que hasta el momento haya presentado un informe público ante los reguladores ni haya detallado la naturaleza exacta del ataque.

El incidente está siendo investigado, entre otros organismos, por la Autoridad de Protección de Datos de los Países Bajos, un dato que apunta a la magnitud del impacto en el mercado neerlandés. Entre los clientes afectados figura el minorista online holandés Bol, que confirmó que el ataque comprometió dos sistemas utilizados para procesar pedidos de uno de sus centros de fulfillment, aunque precisó que sus propios sistemas internos no se vieron afectados. También De Bijenkorf, cadena de grandes almacenes con presencia física y online en Países Bajos, alertó a sus clientes de que datos personales, aunque no de tarjetas de pago, podrían estar en riesgo.

El caso más mediático hasta ahora es el de Valve, la compañía detrás de la plataforma de videojuegos Steam, que ha notificado a sus clientes europeos que sus datos personales fueron sustraídos tras el ataque a CEVA, su socio logístico para el envío de hardware físico en Europa. Valve ha explicado a sus usuarios que CEVA recibe información específica de envío por parte de Steam para poder distribuir hardware a los clientes europeos, y que esos son precisamente los datos que el atacante habría podido sustraer.

CEVA Logistics opera más de 1.700 instalaciones en 170 países y factura unos 18.300 millones de dólares anuales, prestando servicios de logística contractual, transporte y almacenamiento a miles de clientes de sectores como el consumo, el retail, la automoción, la industria y la aeroespacial. No es la primera vez que la compañía sufre un incidente de este tipo, ya que el año pasado el grupo extorsionador conocido como Coinbase Cartel reivindicó dos ataques contra la empresa, y en 2020 su matriz, CMA CGM, sufrió un ataque de ransomware que obligó a cerrar temporalmente su web y aplicaciones de gestión de envíos.

Para el sector de la logística contractual europea, este incidente vuelve a poner sobre la mesa la dependencia que grandes marcas de retail y comercio electrónico tienen de proveedores logísticos externos para gestionar tanto el flujo físico de mercancía como los datos personales de sus clientes, una combinación que convierte a los operadores 3PL en un objetivo cada vez más atractivo para los grupos de ciberdelincuencia, precisamente por la cantidad de información sensible que gestionan en nombre de terceros.

Carlos Zubialde

contacto@informacionlogistica.com