El ataque detectado el 29 de julio interrumpió temporalmente el envío de mercancías y permitió acceder a información de clientes de varias compañías.
📌 En resumen
- El ciberataque contra CEVA Logistics fue detectado el 29 de julio.
- Ocho almacenes europeos sufrieron interrupciones en sus operaciones.
- La intrusión permitió acceder a información relacionada con clientes de varias empresas.
- Los datos expuestos podrían facilitar ataques de phishing y campañas de ingeniería social.
El ataque obligó a detener temporalmente los envíos
CEVA Logistics, uno de los mayores operadores logísticos del mundo, ha sufrido un ciberataque que ha afectado a parte de sus operaciones en Europa y ha expuesto información relacionada con clientes de varias compañías.
El incidente fue detectado el 29 de julio y tuvo un impacto directo sobre la actividad logística de la empresa. En total, ocho almacenes europeos se vieron afectados por el ataque, provocando interrupciones temporales en la salida de mercancías.
El 1 de agosto, CEVA Logistics informó a los clientes afectados de que las mercancías almacenadas en las instalaciones comprometidas no podían ser enviadas temporalmente. La compañía no ha detallado cuánto tiempo permanecieron paralizados los centros afectados ni ha identificado públicamente todos ellos.
CEVA Logistics opera en más de 170 países y forma parte del grupo marítimo y logístico CMA CGM. Por ahora, la compañía tampoco ha explicado públicamente cómo consiguieron acceder los atacantes a sus sistemas ni qué vulnerabilidad o técnica utilizaron.
CEVA todavía no ha identificado públicamente a los atacantes
Uno de los aspectos que continúa sin aclararse es la naturaleza exacta de la intrusión. No existe por ahora una atribución pública y ningún grupo de ransomware conocido ha reivindicado el ataque.
Por este motivo, no puede afirmarse que detrás del incidente exista un grupo de ransomware concreto. La investigación continúa abierta y todavía quedan por determinar tanto el método utilizado para acceder a los sistemas como el alcance definitivo del compromiso.
La falta de información técnica también impide conocer si los atacantes aprovecharon una vulnerabilidad, credenciales comprometidas, ingeniería social u otra vía de acceso.
Los datos de clientes también quedaron expuestos
El impacto del ataque no se limitó a la interrupción de las operaciones logísticas. La investigación ha determinado que los atacantes pudieron acceder a información relacionada con clientes de diferentes compañías que utilizan los servicios de CEVA Logistics.
Entre las empresas afectadas aparece Valve, responsable de Steam. La información disponible señala que determinados datos relacionados con clientes y pedidos pudieron quedar expuestos durante el incidente.
La situación resulta especialmente relevante porque este tipo de información puede utilizarse posteriormente para preparar campañas de phishing más convincentes. Un atacante que conoce datos reales sobre una compra, una dirección o una entrega puede construir mensajes fraudulentos mucho más creíbles que los intentos de phishing genéricos.
Los usuarios de Steam no tienen expuestas sus contraseñas
En el caso de Valve, existe una diferencia importante entre la información logística que maneja CEVA y los datos asociados directamente a las cuentas de Steam.
Los datos de pago, las contraseñas y los códigos de Steam Guard no fueron comprometidos, ya que CEVA Logistics no tiene acceso a esa información.
El principal riesgo para los clientes afectados se encuentra, por tanto, en el posible uso fraudulento de la información relacionada con sus pedidos. Los ciberdelincuentes podrían utilizar esos datos para hacerse pasar por Steam, Valve o una empresa de transporte y tratar de engañar a las víctimas.
De Bijenkorf confirma qué información pudo quedar expuesta
La cadena neerlandesa de grandes almacenes de lujo De Bijenkorf también ha confirmado que el incidente afectó a información almacenada por su proveedor logístico.
Entre los datos potencialmente expuestos se encuentran nombres, direcciones postales, direcciones de correo electrónico, números de teléfono e información relacionada con pedidos online.
También podrían haberse visto afectados datos sobre los productos adquiridos, precios, descuentos, información relacionada con las entregas y una descripción del método de pago utilizado.
En el caso de clientes empresariales, también podrían haberse visto afectados el nombre de la compañía y su número de IVA cuando estos datos estuvieran almacenados en la cuenta correspondiente.
De Bijenkorf asegura que no se han visto afectados los números de tarjetas de crédito, IBAN, datos de pago, nombres de usuario ni contraseñas.
La compañía ha comunicado el incidente a la Autoridad Holandesa de Protección de Datos y cuenta con una empresa externa que participa en la investigación para determinar el origen y el alcance definitivo del incidente.
Pedidos, devoluciones y reembolsos pueden sufrir retrasos
Las consecuencias del ataque también están afectando a los clientes de De Bijenkorf. La compañía ha advertido de que el procesamiento de pedidos, devoluciones y reembolsos puede tardar más de lo habitual debido a los problemas que afectan a su proveedor logístico.
Las tiendas físicas continúan abiertas y la plataforma online sigue permitiendo realizar pedidos. Sin embargo, algunas operaciones pueden experimentar retrasos mientras se normaliza la situación en los sistemas afectados.
Los clientes que sean identificados como afectados recibirán una comunicación directamente. De Bijenkorf tampoco puede descartar por completo que otros usuarios hayan podido verse afectados hasta que finalice la investigación.
El principal riesgo ahora está en el phishing
La exposición de información logística puede convertirse en un problema de seguridad incluso cuando no se han comprometido contraseñas ni datos bancarios.
Los atacantes podrían utilizar nombres, direcciones, teléfonos, correos electrónicos o información sobre pedidos para enviar mensajes que aparenten proceder de una tienda, Steam o una empresa de transporte.
Un supuesto problema con una entrega, una devolución o un pago puede convertirse así en el pretexto para intentar robar credenciales o conseguir que la víctima acceda a una página fraudulenta.
Por ello, cualquier mensaje relacionado con pedidos debe analizarse con especial precaución, especialmente si solicita acceder a un enlace, introducir datos personales, facilitar credenciales o realizar un pago inesperado.
La investigación todavía tiene preguntas por responder
El ciberataque contra CEVA Logistics deja todavía varias incógnitas. La compañía no ha explicado públicamente cómo se produjo el acceso, qué vulnerabilidad o técnica se utilizó ni cuál es el alcance definitivo de la información que pudo ser consultada.
Tampoco se ha producido una atribución pública a un grupo de ransomware concreto. Mientras continúa la investigación, las empresas afectadas están comunicando el incidente a sus clientes y aplicando medidas para determinar qué información pudo quedar comprometida.
El caso demuestra además el riesgo que supone la seguridad de la cadena de suministro. Una compañía logística puede almacenar información necesaria para gestionar pedidos de numerosas empresas y, si sus sistemas son comprometidos, las consecuencias pueden extenderse rápidamente a clientes y organizaciones que no fueron atacados directamente.
Por ahora, la prioridad pasa por completar la investigación, identificar a todos los posibles afectados y determinar con precisión qué información estuvo al alcance de los atacantes. Mientras tanto, el riesgo más inmediato para los usuarios afectados es que los datos expuestos sean utilizados para preparar campañas de phishing más creíbles.