Retour au blog
RansomwareSupply chainFuite de données

CEVA Logistics 2026 : un rançongiciel paralyse 8 entrepôts européens et expose les données de clients majeurs

Publié le 2026-09-056 min de lectureCleanIssue

> En bref : Entre le 29 juillet et le 1er août 2026, CEVA Logistics — filiale du groupe de transport maritime français CMA CGM — a subi une cyberattaque de type rançongiciel ayant paralysé huit entrepôts en Europe, dont un aux Pays-Bas. Les services de transport aérien, maritime, routier et ferroviaire ont continué de fonctionner, mais les opérations d'entreposage et de logistique contractuelle ont été durement touchées : retards, commandes bloquées, annulations. Des données de clients majeurs — Valve (matériel Steam), Bol.com, ING, l'Ajax Amsterdam, De Bijenkorf, Ace & Tate — ont été exfiltrées : noms, adresses, téléphones, emails, détails de commandes et numéros de TVA. Aucune donnée de carte bancaire ni mot de passe n'aurait été compromise. Une plainte collective a été déposée aux États-Unis, alléguant que l'entreprise a privilégié la réduction des coûts au détriment de la cybersécurité.

Une attaque emblématique du risque logistique tiers

CEVA Logistics n'est pas un acteur périphérique : c'est l'un des plus grands prestataires de logistique contractuelle au monde, propriété du groupe CMA CGM, lui-même acteur majeur du transport maritime mondial. Ses clients ne sont pas de petites structures : Valve, une banque (ING), un club de football professionnel, plusieurs enseignes de retail. Autrement dit, l'incident illustre un schéma que l'on retrouve de plus en plus souvent — l'attaque ne vise pas directement la marque connue du grand public, mais l'un de ses prestataires logistiques ou techniques, dont la compromission expose en cascade les données de dizaines de clients qui n'ont pourtant commis aucune erreur de sécurité eux-mêmes.

Ce qui a été exfiltré, et ce qui distingue cet incident

Le rançongiciel a bloqué les systèmes IT de huit entrepôts, provoquant des retards et annulations de commandes documentés publiquement par plusieurs des clients concernés. Au-delà de la disruption opérationnelle, une exfiltration de données a touché les informations de commande de clients finaux : coordonnées, historiques d'achat, numéros de TVA d'entreprises. Une plainte distincte, déposée pour le compte d'employés de CEVA, allègue également l'exposition de numéros de sécurité sociale et de coordonnées bancaires internes — ce qui suggère que la compromission a dépassé le seul périmètre des systèmes d'entreposage pour toucher des données RH.

Le groupe de rançongiciel CoinbaseCartel est mentionné dans au moins une des procédures judiciaires en cours, sans confirmation officielle du vecteur d'entrée initial à ce stade.

La leçon pour les entreprises qui dépendent d'un prestataire logistique ou technique

Cet incident rappelle une réalité souvent sous-estimée : la sécurité de vos données clients dépend aussi de celle de vos sous-traitants, et cette dépendance échappe largement à votre contrôle direct. Quelques leviers concrets pour limiter ce risque :

  • Cartographier les données réellement partagées avec chaque prestataire — beaucoup d'entreprises découvrent, après un incident chez un tiers, l'étendue des informations transmises dans le cadre d'une simple intégration logistique ou technique.
  • Exiger des clauses contractuelles de sécurité et de notification rapide en cas d'incident chez le prestataire, avec des délais clairs et opposables.
  • Limiter les données transmises au strict nécessaire : un prestataire logistique a-t-il réellement besoin du numéro de TVA complet et de l'historique de commandes détaillé, ou un identifiant de commande suffit-il pour le flux opérationnel ?
  • Anticiper la communication de crise : si un prestataire est compromis, vos clients vous identifieront comme responsable, indépendamment du fait que la faille ne soit pas dans vos propres systèmes.
  • Un audit ne se limite pas à votre périmètre technique direct : il doit aussi questionner la chaîne de sous-traitance et les flux de données qui en sortent, en particulier pour les SaaS RH et paie qui transmettent des données sensibles à des prestataires de paie externalisée, d'archivage ou de logistique documentaire.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit