CEVA Logistics 2026 : un rançongiciel paralyse 8 entrepôts européens et expose les données de clients majeurs
> En bref : Entre le 29 juillet et le 1er août 2026, CEVA Logistics — filiale du groupe de transport maritime français CMA CGM — a subi une cyberattaque de type rançongiciel ayant paralysé huit entrepôts en Europe, dont un aux Pays-Bas. Les services de transport aérien, maritime, routier et ferroviaire ont continué de fonctionner, mais les opérations d'entreposage et de logistique contractuelle ont été durement touchées : retards, commandes bloquées, annulations. Des données de clients majeurs — Valve (matériel Steam), Bol.com, ING, l'Ajax Amsterdam, De Bijenkorf, Ace & Tate — ont été exfiltrées : noms, adresses, téléphones, emails, détails de commandes et numéros de TVA. Aucune donnée de carte bancaire ni mot de passe n'aurait été compromise. Une plainte collective a été déposée aux États-Unis, alléguant que l'entreprise a privilégié la réduction des coûts au détriment de la cybersécurité.
Une attaque emblématique du risque logistique tiers
CEVA Logistics n'est pas un acteur périphérique : c'est l'un des plus grands prestataires de logistique contractuelle au monde, propriété du groupe CMA CGM, lui-même acteur majeur du transport maritime mondial. Ses clients ne sont pas de petites structures : Valve, une banque (ING), un club de football professionnel, plusieurs enseignes de retail. Autrement dit, l'incident illustre un schéma que l'on retrouve de plus en plus souvent — l'attaque ne vise pas directement la marque connue du grand public, mais l'un de ses prestataires logistiques ou techniques, dont la compromission expose en cascade les données de dizaines de clients qui n'ont pourtant commis aucune erreur de sécurité eux-mêmes.
Ce qui a été exfiltré, et ce qui distingue cet incident
Le rançongiciel a bloqué les systèmes IT de huit entrepôts, provoquant des retards et annulations de commandes documentés publiquement par plusieurs des clients concernés. Au-delà de la disruption opérationnelle, une exfiltration de données a touché les informations de commande de clients finaux : coordonnées, historiques d'achat, numéros de TVA d'entreprises. Une plainte distincte, déposée pour le compte d'employés de CEVA, allègue également l'exposition de numéros de sécurité sociale et de coordonnées bancaires internes — ce qui suggère que la compromission a dépassé le seul périmètre des systèmes d'entreposage pour toucher des données RH.
Le groupe de rançongiciel CoinbaseCartel est mentionné dans au moins une des procédures judiciaires en cours, sans confirmation officielle du vecteur d'entrée initial à ce stade.
La leçon pour les entreprises qui dépendent d'un prestataire logistique ou technique
Cet incident rappelle une réalité souvent sous-estimée : la sécurité de vos données clients dépend aussi de celle de vos sous-traitants, et cette dépendance échappe largement à votre contrôle direct. Quelques leviers concrets pour limiter ce risque :
Un audit ne se limite pas à votre périmètre technique direct : il doit aussi questionner la chaîne de sous-traitance et les flux de données qui en sortent, en particulier pour les SaaS RH et paie qui transmettent des données sensibles à des prestataires de paie externalisée, d'archivage ou de logistique documentaire.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Oracle E-Business Suite CVE-2025-61882 : Cl0p touche Michelin et 100+ entreprises dans le sillage de MOVEit
Le groupe Cl0p a exploité un zero-day critique dans Oracle E-Business Suite (CVE-2025-61882, CVSS 9,8) pour mener une campagne d'extorsion de données massive. Michelin, Harvard, Washington Post, Logitech, Cox Enterprises et plus de 100 organisations dans le monde sont touchées.
MOVEit 2023 : comment Cl0p a exploité un zero-day pour toucher 2 500 entreprises
Analyse technique de la campagne Cl0p contre MOVEit Transfer en 2023 : la vulnérabilité SQLi, la chaîne d'exploitation et les leçons.
ANTS / France Titres 2026 : une simple faille IDOR expose 11,7 millions de comptes
Le portail ants.gouv.fr a été compromis via une vulnérabilité IDOR élémentaire : il suffisait de modifier un identifiant dans une requête API pour accéder aux données d'autres usagers. Bilan officiel : 11,7 millions de comptes exposés, jusqu'à 19 millions revendiqués par l'attaquant.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.