Egidio
Dossier · 21 août 2026

CEVA Logistics : une fuite, une dizaine de marques jamais piratées

Une cyberattaque contre le géant logistique CEVA, confirmée entre le 29 juillet et le 1ᵉʳ août 2026, a exposé les données clients de Valve, du club de l'Ajax, de Bol.com, Ace & Tate et d'autres — aucun d'eux piraté directement. Ils partageaient simplement un sous-traitant logistique.

⚠️ À lire avant tout le reste. Ce n'est pas une fuite chez Valve, l'Ajax, Bol.com ou une marque que vous reconnaissez peut-être. C'est une fuite chez leur sous-traitant logistique commun, CEVA — qui hébergeait les données de leurs clients à des fins d'expédition. Les faits confirmés ci-dessous concernent les systèmes de CEVA ; la sécurité propre de chaque marque concernée n'est pas en cause.

Les chiffres, et leur statut réel

8
Entrepôts en Europe touchés par l'intrusion, entre le 29 juillet et le 1ᵉʳ août 2026. Confirmé.
TechCrunch, The Record, 10-11/08/2026.
10+
Organisations ayant signalé l'incident à l'autorité néerlandaise de protection des données en tant que clientes de CEVA.
The Register, 11/08/2026.
1ᵉʳ août
Date à laquelle CEVA commence à notifier ses clients que des marchandises stockées ne pouvaient plus être expédiées, et que des données avaient fuité.
TechCrunch, 10/08/2026.
0
Donnée de paiement ou d'identifiant concernée, selon les rapports sur l'incident.
Plusieurs médias, 08/2026.

Chronologie

CONFIRMÉ
29 juillet – 1ᵉʳ août 2026
Une cyberattaque touche CEVA Logistics, perturbant l'activité de huit entrepôts en Europe. Les activités de transport aérien, maritime, routier et ferroviaire de CEVA continuent normalement ; la perturbation est limitée à une partie de son activité de logistique contractuelle.
CONFIRMÉ
1ᵉʳ août 2026
CEVA notifie ses clients concernés que les marchandises stockées dans les sites touchés ne peuvent plus être expédiées, et que des données personnelles — noms, adresses, téléphones, emails, détails de commande, et pour les clients professionnels, raisons sociales et numéros d'identification — pourraient avoir été exposées.
CONFIRMÉ
10-11 août 2026
L'effet domino devient public : Valve (matériel Steam), le club de football de l'Ajax, les enseignes néerlandaises Bol et De Bijenkorf, la chaîne de lunetterie Ace & Tate, ainsi que des clients du Pokémon Center en Allemagne et au Royaume-Uni sont cités comme concernés — aucun piraté directement, tous clients de CEVA. Au moins 10 organisations signalent l'incident à l'autorité néerlandaise de protection des données.

📦La leçon ne concerne pas que CEVA

Aucune des marques citées n'a commis d'erreur au sens classique — aucune n'a été piratée. Leur seule faute, si l'on peut parler ainsi, est structurelle : externaliser le stockage et l'expédition revient nécessairement à confier les données clients à un tiers. Quand ce tiers est compromis, le niveau de sécurité propre de la marque n'entre plus en jeu. C'est un motif récurrent dans les fuites documentées : le maillon faible n'est presque jamais l'entreprise dont le nom figure sur le produit.

Ce que ça change pour vous

Si vous avez commandé récemment chez l'une des enseignes concernées, les données exposées — nom, adresse, téléphone, détails de commande — suffisent à rendre crédible une fausse notification de livraison ou un « problème avec votre colis ». C'est le même mécanisme documenté dans De la fuite à l'arnaque : la fuite fournit la crédibilité, le message fournit l'urgence.

🔒 Un message à propos d'une livraison que vous attendez réellement mérite la même prudence qu'un message inattendu : vérifiez via l'application ou le site de l'enseigne elle-même, jamais via le lien fourni dans le message. Voir comment Medusa relie les canaux.

Questions fréquentes

La fuite CEVA Logistics est-elle confirmée ?

Oui. CEVA a notifié directement ses clients concernés à partir du 1ᵉʳ août 2026, et au moins 10 organisations ont signalé l'incident à l'autorité néerlandaise. C'est une intrusion confirmée, pas une revendication non vérifiée.

Pourquoi des marques comme Valve ou l'Ajax sont-elles concernées si elles n'ont pas été piratées ?

Parce que CEVA est leur sous-traitant logistique commun. La fuite s'est produite dans les systèmes de CEVA ; les données exposées appartenaient aux clients des clients de CEVA. Aucune de ces marques n'a été piratée directement.

Que faire si je suis client d'une de ces enseignes ?

Se méfier de tout message évoquant une commande récente. Les données de paiement et d'identifiants n'ont pas été concernées, le risque est donc l'ingénierie sociale, pas le piratage de compte.

📌 Dernière vérification : 21 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « CEVA Logistics : une fuite, une dizaine de marques jamais piratées », egidio.app/laboratoire/ceva-logistics-fuite-europe/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.