CEVA-logistiekdatalek: jouw bestelgegevens via de bezorgketen weg
Na een cyberaanval op logistiekbedrijf CEVA Logistics zijn bestel- en klantgegevens van onder meer bol, de Bijenkorf, ING Punten en Ajax in handen gekomen van onbevoegden.
- Omvang
- onbekend (bol, Bijenkorf, ING en Ajax noemen geen aantallen)
- Uitgelekt
- naam adres e-mailadres telefoonnummer bestelgegevens btw-nummer (zakelijk)
- Stand
- Onderzoek bij CEVA loopt; Bijenkorf bevestigde inzage in klantgegevens
Je bestelt een koffer bij bol of een shirt bij de Bijenkorf en denkt er daarna nooit meer over na. Tot er ineens een sms binnenkomt over een “vertraagde zending” die je moet bevestigen. Die sms klopt tot in de details, want je naam, adres en bestelling lekten bij CEVA Logistics, het bedrijf dat achter de schermen voor deze winkels opslaat en bezorgt.
Eén partner, vier bekende namen
Eind juli kregen hackers toegang tot twee ordersystemen van CEVA op één distributiecentrum. Op 1 augustus werd bol geïnformeerd, op 3 augustus volgde Ajax. Binnen een week waarschuwden de Bijenkorf, bol, ING (om klanten die via ING Punten een fysiek product bestelden) en Ajax hun klanten. Wat er precies is weggekomen verschilt per merk: naam, adres, telefoonnummer, e-mailadres en wat je besteld hebt. Bij de Bijenkorf geldt voor zakelijke klanten ook mogelijk je bedrijfsnaam en btw-nummer.
Wat wél geruststellend is: de Bijenkorf zegt dat CEVA geen bankrekeningnummers, creditcardgegevens, gebruikersnamen of wachtwoorden heeft. En de systemen van ING en Ajax zelf zijn niet geraakt.
Pas na een maand echte duidelijkheid
In de eerste week van augustus spraken de winkels nog over “mogelijk betrokken” gegevens. Pas op 7 september bevestigde de Bijenkorf: het systeem is echt ingezien, ga ervan uit dat jouw gegevens erbij zitten. Dat is eerlijk, maar klanten wisten een maand lang niet waar ze aan toe waren. Juist in die maand had een duidelijke waarschuwing het meeste nut gehad.
bol zette het assortiment van de getroffen locatie een tijd offline en schakelde de operatie op 20 augustus weer aan, toen CEVA de omgeving veilig verklaarde. Ajax stopte voorzorgshalve helemaal met het delen van gegevens met CEVA.
Waarom je bestelling nu een valstrik is
Oplichters hoeven je niet meer uit te vragen. Ze weten wat je kocht, waar het heen moet en hoe je heet. Een bericht over een vertraagde of geannuleerde zending met een link erbij is daardoor lastig te doorzien. De regel is simpel: check elke bezorgupdate in de app van de winkel zelf, en klik nooit op een link die om een “bevestiging” of betaling vraagt.
Twijfel je over een bericht, plak het in de scam checker. Kreeg je een mail of sms die je al hebt ingevuld, lees dan wat te doen na al geklikt en meld het bij de Fraudehelpdesk.