Door een datalek bij Ceva Logistics zijn mogelijk gegevens van klanten van bol, de Bijenkorf en ING buitgemaakt. Wat is dit voor bedrijf?

1 dag geleden 3

Opnieuw is er een datalek waarbij vermoedelijk een grote berg persoonsgegevens is buitgemaakt. Na de dataroof bij Odido eerder dit jaar zijn nu systemen van Ceva Logistics gekraakt. En hoewel die naam bij het grote publiek vrij onbekend is, is bij zo’n beetje ieder Nederlands huishouden weleens iets bezorgd vanuit een van Ceva’s vele distributiecentra.

Vooralsnog is veel onduidelijk over wat er nou precies is buitgemaakt. Ceva is een grote logistieke dienstverlener die door meerdere winkeliers wordt ingehuurd voor het verzamelen, inpakken en verzenden van bestelde producten. Daarvoor heeft het meer dan tien grote distributiecentra in Nederland. Ceva reageert zelf niet op vragen van NRC.

De Bijenkorf liet woensdag als eerste weten aan zijn klanten dat een logistieke partner is getroffen is door een „beveiligingsincident”. Later op de avond liet ook bol, de grootste webshop van Nederland, weten hierdoor te zijn getroffen. En donderdag maakte ook ING melding van een „cyberincident bij een logistiek partner”. Daarbij zijn mogelijk gegevens buitgemaakt van klanten die ooit een fysiek product hebben gekocht bij de ING Puntenwinkel, een webshop waar bankklanten met korting bijvoorbeeld pannensets of rolkoffers kunnen kopen. ING benadrukt dat dit losstaat van de banksystemen. Ook bol en de Bijenkorf zeggen dat hun eigen IT hier niet door geraakt is.

1Wat is er precies gehackt?

Volgens bol gaat het om twee systemen van Ceva. Bol werkt op meerdere locaties samen met die dienstverlener, maar de getroffen systemen worden volgens bol maar in een van zijn vijf distributiecentra gebruikt. In dat centrum, aan de Veerweg in Waalwijk, liggen alle werkzaamheden momenteel „uit voorzorg” stil. Dat betekent dat er geen bestellingen kunnen worden verwerkt en dat leveranciers en verkooppartners er ook geen nieuwe voorraad naartoe kunnen brengen.

De webwinkel wil niet zeggen wat voor systemen het zijn. Wel zegt bol dat door de hack „gegevens die nodig zijn voor de verwerking en bezorging” mogelijk zijn buitgemaakt. Het gaat dan om naam- en adresgegevens, contactgegevens, informatie over de bestelde producten en tracking-links.

RTL Nieuws meldde donderdag dat criminelen inmiddels buitgemaakte informatie online te koop hebben gezet en dat het al om een hack van begin mei zou gaan.

2Hoeveel mensen zijn hierdoor getroffen?

Dat is op dit moment nog onduidelijk. Onbekend is ook nog hoe lang de hackers toegang hadden tot de systemen en over welke periode ze mogelijk gegevens hebben buitgemaakt. Bol heeft klanten die in een „recente periode” iets besteld hebben dat via het getroffen distributiecentrum verwerkt werd, een waarschuwingsmail gestuurd. Het bedrijf wil niet zeggen hoeveel klanten die mail hebben ontvangen.

Bij de Bijenkorf lijkt dat om een lange periode te gaan: ook mensen die jaren terug voor het laatst een bestelling hebben geplaatst, ontvingen een waarschuwingsmail. ING heeft „uit voorzorg” alle klanten gewaarschuwd die ooit een fysiek product hebben besteld.

3Wat moet ik doen als ik een waarschuwingsmail ontvangen heb?

Dan is extra waakzaamheid geboden. Net als bij de Odido-hack eerder dit jaar, kunnen gegevens misbruikt worden voor fraudepogingen. Omdat er inmiddels al zo vaak datalekken zijn geweest, liggen de gegevens van veel mensen al langer op straat. Cyberexpert Dave Maasland van beveiligingsbedrijf ESET zei destijds tegen NRC dat hij daarom niet verwachtte dat er ineens een golf aan nieuwe fraudepogingen zou ontstaan. Maar waarschijnlijk groeit het aantal slachtoffers, omdat de gegevens verser en geloofwaardiger zijn.”

Informatie over recente bestellingen vormt daar voor fraudeurs een interessante aanvulling op. Die kunnen ingezet worden voor gerichte fraudepogingen. Een nepmail over een openstaande betaling oogt een stuk realistischer als daar een product in wordt genoemd dat je daadwerkelijk pasgeleden hebt gekocht.

Lees ook

Vijf vuistregels: zo bescherm je je tegen de gevolgen van de Odido-hack

4Wat zijn de gevolgen van de hack?

Bij De Bijenkorf zijn de werkzaamheden in het distributiecentrum flink verstoord. Het warenhuis verwacht nu dat bestellingen pas over bijna twee weken weer bij klanten bezorgd kunnen worden. Een woordvoerder zegt dat het pakhuis niet volledig stilligt.

Bij bol is dat wel het geval. De webwinkel probeert bestellingen zoveel mogelijk via andere locaties te laten lopen. Aan de Veerweg liggen zowel spullen die door bol zelf worden verkocht als de producten van externe partners die hun aanbod via bol verkopen. Spullen die alleen maar op de getroffen locatie liggen, heeft bol tijdelijk uit zijn schappen gehaald.

5Wat is Ceva voor bedrijf?

Ceva Logistics is onderdeel van het Franse containervervoerbedrijf CMA CGM en geldt als een van de grootste logistieke dienstverleners ter wereld. Het heeft zowel pakhuizen waarin de spullen van meerdere kleinere bedrijven liggen als distributiecentra die het voor één winkelbedrijf uitbaat.

Zo werkt Ceva voor onder meer HEMA, Zalando en modebedrijf Bestseller, bekend van merken als Jack & Jones en Vero Moda. HEMA laat weten dat het geen slachtoffer is van de hack en dat het geen gebruikmaakt van de getroffen Ceva-systemen. Zalando en Bestseller reageerden niet op vragen hierover van NRC.

De banden met bol zijn nauw. Al bij de oprichting van die webwinkel in 1999 werd de logistiek uitbesteed aan het toenmalige Docdata. Dat Waalwijkse bedrijf werd in 2015 overgenomen door de Amerikaanse branchegenoot Ingram Micro en kwam zes jaar later weer in handen van Ceva. Nog steeds is de dienstverlener flink met de grootste webwinkel van Nederland verweven. De duizenden medewerkers die ieder uur tienduizenden bol-pakketjes verwerken zijn niet in dienst van de webwinkel zelf, maar worden door Ceva aangestuurd en via uitzendbureaus ingehuurd.

Ook De Bijenkorf werkt al sinds de Docdata-periode samen met het bedrijf voor het leveren van zijn webwinkelbestellingen. Sinds 2019 kwam de logistiek voor de fysieke winkels daarbij. De Bijenkorf opende toen een nieuw, gecombineerd distributiecentrum in Tilburg dat door Ceva wordt uitgebaat.

Lees ook

In de pakkettenfabriek van bol hoeft een product maar drie keer door een mens aangeraakt te worden

Een lopende band in het distributiecentrum van bol in Waalwijk.
Lees het hele artikel