4min Security

Bol waarschuwt opnieuw meer klanten voor datalek CEVA Logistics

Bol waarschuwt opnieuw meer klanten voor datalek CEVA Logistics

Bol meldt in een bijgewerkte FAQ dat meer klanten betrokken zijn bij het datalek bij logistiek partner CEVA Logistics dan eerder vastgesteld. Uit aanvullend onderzoek blijkt dat mogelijk meer bestellingen zijn geraakt. Ook klanten zonder gekoppelde bestelling krijgen bericht. Bol deelt geen aantallen en laat weten dat het onderzoek nog loopt.

Bol heeft de veelgestelde vragen rond het beveiligingsincident bij CEVA Logistics op 19 augustus bijgewerkt. De kern van die update is dat er meer klanten betrokken zijn dan eerder kon worden vastgesteld. Die klanten hebben inmiddels persoonlijk bericht gekregen.

Volgens het bedrijf zijn tijdens het lopende onderzoek aanvullende bevindingen naar voren gekomen. Sommige klanten krijgen daarom voor de tweede keer een e-mail, omdat mogelijk meer van hun bestellingen zijn geraakt dan eerst bekend was. Bol stelt dat de eerdere communicatie klopte op basis van wat op dat moment gevalideerd was.

Over aantallen zwijgt het bedrijf. “We delen geen aantallen. Alle klanten waarvan is vastgesteld dat zij mogelijk betrokken zijn, worden persoonlijk geïnformeerd”, staat in de FAQ. Ook eerder deze maand wilde Bol niet zeggen hoeveel klanten een waarschuwingsmail hadden ontvangen.

Ook klanten zonder bestelling krijgen bericht

Opvallend is dat er ook een nieuwe categorie ontvangers is ontdekt. In sommige gevallen zijn persoonsgegevens aangetroffen in de getroffen systemen zonder dat daar op dit moment een specifieke bestelling aan gekoppeld kan worden. Bol informeert die klanten uit voorzorg.

Welke gegevens precies betrokken zijn, verschilt per klant en per bestelling. Bol legt uit dat een telefoonnummer alleen in het spel is wanneer er een bezorgafspraak voor een bestelling is gemaakt. Hoe ver terug in de tijd de data reikt, is ook nog niet duidelijk. Dat hangt af van welke gegevens in de getroffen systemen aanwezig waren, en juist dat wordt nog onderzocht.

Op de vraag of Bol kan uitsluiten dat er nog meer klanten opduiken, doet het bedrijf geen harde toezegging. Het onderzoek loopt en bij nieuwe inzichten volgt opnieuw communicatie.

Incident raakt meerdere Nederlandse merken

Het incident bij CEVA staat niet op zichzelf. De logistiek dienstverlener werd eind juli getroffen door een cyberaanval waarbij verzendgegevens zijn buitgemaakt. Naast Bol informeerden onder meer De Bijenkorf, ING, Valve, Ajax en brillenwinkel Ace & Tate hun klanten. Ook Valve waarschuwde Europese Steam-gebruikers. Daarnaast zijn ook persoonlijke gegevens van personeel van de dienstverlener buitgemaakt.

Bij Bol gaat het volgens die berichtgeving om gegevens die nodig zijn voor verwerking en bezorging: naam-, adres- en contactgegevens, bestelde producten en tracking-links. Betaalgegevens en inloggegevens worden bij de getroffen partijen niet genoemd.

CEVA worstelt ruim twee weken na de ontdekking nog altijd met de gevolgen en de vraag hoe groot het incident precies is. Daarbij lopen twee datastromen door elkaar namelijk de aanval van eind juli en oudere datasets die volgens CEVA uit een eerdere hack zouden stammen.

Bol verdedigt gegevensdeling met logistiek partner

In de FAQ gaat Bol ook in op de vraag of het deze gegevens wel bij CEVA mocht opslaan. Voor de verwerking en bezorging van bestellingen is het delen van bepaalde persoonsgegevens met logistieke partners noodzakelijk, aldus het bedrijf. Daarbij gelden contractuele afspraken en beveiligingsmaatregelen. Die hebben het incident bij CEVA Logistics niet voorkomen.

Op de vraag of de nieuwe bevindingen betekenen dat het onderzoek niet goed is uitgevoerd, antwoordt Bol ontkennend. Bij beveiligingsincidenten wordt de exacte omvang volgens het bedrijf vaker pas gedurende het onderzoek duidelijk. “Transparantie vinden we belangrijker dan wachten totdat ieder detail definitief bekend is”, stelt Bol in de FAQ.

Het bedrijf zegt nauw samen te werken met CEVA en externe specialisten om de impact in kaart te brengen. Betrokken klanten krijgen rechtstreeks bericht met praktische informatie en adviezen. Nieuwe ontwikkelingen worden gemonitord. Wanneer het onderzoek is afgerond, laat het bedrijf niet weten.