Pokémon Center hat Kunden im Vereinigten Königreich und in Deutschland darüber informiert, dass ihre personenbezogenen Daten und Bestellinformationen infolge eines Angriffs auf die Systeme des Logistikunternehmens CEVA Logistics möglicherweise offengelegt wurden. CEVA übernimmt in beiden Märkten den Versand von Produkten von PokemonCenter.com. Der Vorfall betraf laut den Benachrichtigungen, die BleepingComputer einsehen konnte, die Namen, Postanschriften, Telefonnummern, E-Mail-Adressen und Angaben zum Inhalt der Bestellungen der Kunden.
Der Angriff auf die Systeme von CEVA ereignete sich zwischen dem 29. Juli und dem 1. August 2026, während aus der Nachricht von Pokémon Center hervorgeht, dass der Angriff am 30. Juli begann. Das Unternehmen verwendet die bei der Bestellung erhobenen Kundendaten und teilt sie mit dem Logistikdienstleister, um die Abwicklung und den Versand durchzuführen.
Welche Daten könnten offengelegt worden sein?
Pokémon Center erklärte, dass Unbefugte möglicherweise Informationen zur Identität der Kunden und zu ihren Käufen erhalten haben. Das Unternehmen stellte jedoch klar, dass andere kunden- und bestellbezogene Informationen nicht betroffen waren und CEVA keinen Zugriff auf Zahlungskartendaten besitzt.
Es ist weiterhin unklar, ob die Daten nach Abschluss der Bestellabwicklung bei CEVA gespeichert bleiben. Valve, dessen Kunden ebenfalls von demselben Angriff betroffen waren, erklärte, dass CEVA Lieferinformationen bis zu 90 Tage nach der Bestellung aufbewahrt. Pokémon Center bestätigte jedoch nicht, ob derselbe Zeitraum für die Daten seiner Kunden gilt.
Versandverzögerungen und Stornierung einiger Bestellungen
Die Auswirkungen des Angriffs beschränkten sich nicht auf die mögliche Offenlegung von Daten. Der Angriff führte zu Störungen in acht europäischen Lagern von CEVA, was Verzögerungen bei der Bearbeitung, Vorbereitung und Zustellung von Sendungen verursachte. Pokémon Center zeigt außerdem auf seiner britischen Website einen Hinweis an, der Kunden davor warnt, dass die Bearbeitung einiger Bestellungen länger als üblich dauern könnte.
In Nachrichten, die das Unternehmen an Kunden verschickte, erklärte es, dass einige Bestellungen aufgrund eines unerwarteten Problems bei der Auftragsabwicklung storniert werden mussten. Kunden berichteten von der Stornierung von Produkten aus der Kollektion zum 30. Jubiläum sowie von weiteren Artikeln wie dem Ghost Chateau Cyndaquil-Schlüsselanhänger. Das Unternehmen erklärte nicht, warum der Vorfall in einigen Fällen zur Stornierung statt lediglich zu einer Lieferverzögerung führte.
Warum ist dieser Vorfall wichtig?
Der Vorfall zeigt, dass ein Angriff auf einen externen Dienstleister direkte Auswirkungen auf Kunden eines Geschäfts haben kann, selbst wenn nicht die Systeme des Geschäfts selbst angegriffen wurden. Für den Versand erforderliche Daten wie Name, Adresse, Telefonnummer und Bestellinhalt lagen beim Logistikpartner vor und konnten Teil des Umfangs des Vorfalls werden.
Die Folgen des Angriffs gehen über Pokémon Center hinaus: Valve erklärte, dass während desselben Angriffs die Namen, Adressen, Telefonnummern, E-Mail-Adressen und Informationen zu den von Kunden in Europa bestellten Steam-Geräten gestohlen wurden. CEVA gehört zur CMA-CGM-Gruppe und betreibt rund 1.000 Lager. Im vergangenen Jahr wickelte das Unternehmen 15 Millionen Sendungen ab und erzielte 2025 einen Umsatz von 18,3 Milliarden US-Dollar.
BleepingComputer kontaktierte Pokémon Center und Medienvertreter, die mit Pokémon-Produkten in Verbindung stehen, um weitere Einzelheiten zum Grund für die Stornierung der Bestellungen zu erhalten, erhielt jedoch bis zur Veröffentlichung des Berichts keine Antwort.