Une cyberattaque contre CEVA Logistics fait désormais l’objet de notifications adressées à des clients dans toute l’Europe.
CEVA a indiqué que l’intrusion avait touché une partie de ses activités européennes de logistique contractuelle, dont huit entrepôts. Plusieurs clients ont depuis informé leurs propres clients que des informations détenues par CEVA pourraient avoir été consultées.
Les notifications adressées aux clients commencent à préciser quelles organisations et quels types de données ont été touchés.
Les noms, adresses et informations d’achat figurent parmi les données exposées
D’autres organisations pourraient encore subir les conséquences de l’incident. Un porte-parole de l’Autorité néerlandaise de protection des données a déclaré à TechCrunch que l’agence avait reçu des signalements de fuite de données provenant de 10 organisations liées à l’incident.
Bol a indiqué que des personnes non autorisées avaient accédé aux systèmes et aux données de son partenaire logistique. Des informations clients associées à des commandes traitées dans un centre de préparation des commandes pourraient avoir été consultées ou copiées, tandis que les propres systèmes de Bol n’ont pas été touchés. Des incidents similaires peuvent exposer des informations clients par l’intermédiaire d’un prestataire tiers, sans que les attaquants n’entrent dans l’environnement du client.
De Bijenkorf a signalé une possible exposition des coordonnées de ses clients et des données de commandes en ligne par l’intermédiaire d’un partenaire logistique externe. Son avis concernant l’incident indique que les informations de paiement, les numéros de compte bancaire, les noms d’utilisateur et les mots de passe n’étaient pas concernés.
Les détails de livraison volés peuvent rendre l’hameçonnage plus convaincant
Le contexte réel d’une commande et d’une livraison peut aider les escrocs à rédiger des messages correspondant à l’activité récente d’une victime. La mention d’un achat authentique ou d’une livraison attendue peut rendre crédible une fausse demande liée aux douanes ou à une nouvelle livraison, à l’instar de campagnes de smishing usurpant l’identité de marques de livraison.
Les clients européens de matériel Steam ont reçu l’un des avertissements les plus précis. Valve a indiqué que son partenaire chargé des expéditions conservait les informations de livraison pendant 90 jours au maximum et a averti les clients qu’ils devaient s’attendre à recevoir des messages frauduleux par e-mail, SMS ou téléphone faisant référence à leurs commandes. L’avis de Valve indiquait que le prestataire n’avait pas accès aux informations de paiement, aux mots de passe ni aux codes Steam Guard.
Les équipes de sécurité doivent réduire l’exposition des données chez les prestataires
Si votre organisation partage des dossiers clients avec un prestataire logistique ou de préparation des commandes, intégrez ces dossiers à votre supervision de la sécurité même après leur sortie de vos systèmes. Savoir ce que reçoit chaque prestataire et pendant combien de temps il conserve les informations clients peut contribuer à limiter l’exposition lorsqu’un fournisseur est victime d’une fuite de données.
Les équipes de sécurité peuvent réduire cette exposition en se concentrant sur quelques mesures :
- Limiter l’accès des prestataires : Partagez uniquement les informations clients dont un prestataire a besoin pour fournir son service et réexaminez les accès lorsque la relation ou le service évolue.
- Fixer des durées de conservation : Exigez des prestataires qu’ils suppriment les dossiers clients et de livraison dès qu’il n’existe plus de besoin professionnel de les conserver.
- Préparer les incidents chez les prestataires : Établissez les délais de notification et les responsabilités en matière de réponse avant qu’un incident ne survienne, afin que les équipes puissent rapidement identifier les clients concernés et les informations exposées. Une gestion régulière des risques liés aux tiers devrait inclure ces exigences.
Toute personne recevant une notification liée à CEVA doit se méfier des messages inattendus concernant une livraison ou un paiement, même lorsqu’ils contiennent une adresse ou un détail de commande réel. Ouvrez vous-même le site officiel ou l’application de l’entreprise au lieu de suivre un lien reçu sans sollicitation, et vérifiez les frais inattendus avant de payer. Réinitialisations de mots de passe sont inutiles uniquement en raison de cet incident, sauf si une entreprise touchée signale une exposition des identifiants ou en recommande une.
De simples données de livraison peuvent fournir aux attaquants suffisamment de contexte personnel pour créer des tentatives d’ingénierie sociale convaincantes. Réduire les informations reçues par les prestataires externes et la durée pendant laquelle ils les conservent laisse aux attaquants moins de données clients à exploiter après la compromission d’un fournisseur.
En savoir plus : Une fuite de données chez Levi Strauss a commencé par une attaque d’ingénierie sociale visant seulement trois employés, montrant combien de comptes compromis peuvent suffire à ouvrir l’accès aux données d’une entreprise.





