CEVA Logistics : une fuite, une dizaine de marques jamais piratées
Une cyberattaque contre le géant logistique CEVA, confirmée entre le 29 juillet
et le 1ᵉʳ août 2026, a exposé les données clients de Valve, du club de l'Ajax, de
Bol.com, Ace & Tate et d'autres — aucun d'eux piraté directement.
Ils partageaient simplement un sous-traitant logistique.
⚠️ À lire avant tout le reste. Ce n'est pas une
fuite chez Valve, l'Ajax, Bol.com ou une marque que vous reconnaissez peut-être. C'est une
fuite chez leur sous-traitant logistique commun, CEVA — qui hébergeait les données de
leurs clients à des fins d'expédition. Les faits confirmés ci-dessous concernent les
systèmes de CEVA ; la sécurité propre de chaque marque concernée n'est pas en cause.
Les chiffres, et leur statut réel
8
Entrepôts en Europe touchés par l'intrusion, entre le 29 juillet et
le 1ᵉʳ août 2026. Confirmé.
TechCrunch, The Record, 10-11/08/2026.
10+
Organisations ayant signalé l'incident à l'autorité néerlandaise
de protection des données en tant que clientes de CEVA.
The Register, 11/08/2026.
1ᵉʳ août
Date à laquelle CEVA commence à notifier ses clients que des
marchandises stockées ne pouvaient plus être expédiées, et que des données avaient
fuité.
TechCrunch, 10/08/2026.
0
Donnée de paiement ou d'identifiant concernée, selon les rapports
sur l'incident.
Plusieurs médias, 08/2026.
Chronologie
CONFIRMÉ
29 juillet – 1ᵉʳ août 2026
Une cyberattaque touche CEVA Logistics, perturbant l'activité de
huit entrepôts en Europe. Les activités de transport aérien, maritime, routier et
ferroviaire de CEVA continuent normalement ; la perturbation est limitée à une partie
de son activité de logistique contractuelle.
CONFIRMÉ
1ᵉʳ août 2026
CEVA notifie ses clients concernés que les marchandises
stockées dans les sites touchés ne peuvent plus être expédiées, et que des données
personnelles — noms, adresses, téléphones, emails, détails de commande, et pour les
clients professionnels, raisons sociales et numéros d'identification — pourraient
avoir été exposées.
CONFIRMÉ
10-11 août 2026
L'effet domino devient public : Valve (matériel Steam), le club
de football de l'Ajax, les enseignes néerlandaises Bol et De Bijenkorf, la chaîne de
lunetterie Ace & Tate, ainsi que des clients du Pokémon Center en Allemagne et au
Royaume-Uni sont cités comme concernés — aucun piraté directement, tous clients de
CEVA. Au moins 10 organisations signalent l'incident à l'autorité néerlandaise de
protection des données.
📦La leçon ne concerne pas que CEVA
Aucune des marques citées n'a commis d'erreur au sens classique — aucune n'a été
piratée. Leur seule faute, si l'on peut parler ainsi, est structurelle : externaliser le
stockage et l'expédition revient nécessairement à confier les données clients à un
tiers. Quand ce tiers est compromis, le niveau de sécurité propre de la marque n'entre
plus en jeu. C'est un motif récurrent dans les fuites documentées : le maillon faible
n'est presque jamais l'entreprise dont le nom figure sur le produit.
Ce que ça change pour vous
Si vous avez commandé récemment chez l'une des enseignes concernées, les données
exposées — nom, adresse, téléphone, détails de commande — suffisent à rendre crédible une
fausse notification de livraison ou un « problème avec votre colis ». C'est le même
mécanisme documenté dans
De la fuite à l'arnaque : la fuite
fournit la crédibilité, le message fournit l'urgence.
🔒 Un message à propos d'une livraison que vous attendez
réellement mérite la même prudence qu'un message inattendu : vérifiez via l'application ou
le site de l'enseigne elle-même, jamais via le lien fourni dans le message. Voir
comment Medusa relie les canaux.
Questions fréquentes
La fuite CEVA Logistics est-elle confirmée ?
Oui. CEVA a notifié directement ses clients concernés à partir du 1ᵉʳ août 2026, et
au moins 10 organisations ont signalé l'incident à l'autorité néerlandaise. C'est une
intrusion confirmée, pas une revendication non vérifiée.
Pourquoi des marques comme Valve ou l'Ajax sont-elles concernées si elles n'ont pas été piratées ?
Parce que CEVA est leur sous-traitant logistique commun. La fuite s'est produite
dans les systèmes de CEVA ; les données exposées appartenaient aux clients des clients
de CEVA. Aucune de ces marques n'a été piratée directement.
Que faire si je suis client d'une de ces enseignes ?
Se méfier de tout message évoquant une commande récente. Les données de paiement et
d'identifiants n'ont pas été concernées, le risque est donc l'ingénierie sociale, pas le
piratage de compte.
📌 Dernière vérification : 21 août 2026. Élément
vérifiable à signaler : contact@egidio.app.
Citer cette pageEgidio — Laboratoire des menaces, « CEVA Logistics : une fuite, une dizaine de marques jamais piratées », egidio.app/laboratoire/ceva-logistics-fuite-europe/. Licence CC BY 4.0.