Pokémon Center a informé ses clients au Royaume-Uni et en Allemagne que leurs données personnelles et informations de commande pourraient avoir été exposées après une violation ayant touché les systèmes de la société de services logistiques CEVA Logistics, chargée d’expédier les produits de PokemonCenter.com sur ces deux marchés. Selon les notifications consultées par BleepingComputer, l’incident concernait les noms, adresses postales, numéros de téléphone, adresses e-mail des clients ainsi que les détails du contenu de leurs commandes.
La violation s’est produite dans les systèmes de CEVA entre le 29 juillet et le 1er août 2026, tandis que le message de Pokémon Center indique que l’attaque a commencé le 30 juillet. L’entreprise utilise les données des clients recueillies lors du passage des commandes, puis les partage avec le prestataire logistique afin d’exécuter les opérations de préparation et d’expédition.
Quelles données pourraient avoir été exposées ?
Pokémon Center a déclaré que des personnes non autorisées pourraient avoir obtenu les informations liées à l’identité des clients et à leurs commandes. Elle a toutefois précisé que d’autres informations concernant les clients et les commandes n’avaient pas été affectées et que CEVA n’était pas autorisée à accéder aux données des cartes de paiement.
On ignore encore si les données resteront conservées par CEVA après l’exécution des commandes. Valve, dont les clients ont été touchés par la même attaque, a indiqué que CEVA conservait les informations de livraison jusqu’à 90 jours après la commande, mais Pokémon Center n’a pas confirmé si cette même durée s’appliquait aux données de ses clients.
Retards d’expédition et annulation de certaines commandes
L’impact de l’attaque ne s’est pas limité à l’éventuelle exposition des données. La violation a perturbé huit entrepôts européens exploités par CEVA, entraînant des retards dans le traitement, la préparation et la livraison des envois. Pokémon Center affiche également sur son site britannique un avertissement prévenant les clients que certaines commandes pourraient prendre plus de temps que d’habitude.
Dans des messages envoyés aux clients, l’entreprise a indiqué avoir été contrainte d’annuler certaines commandes en raison de ce qu’elle a décrit comme un problème imprévu dans l’exécution des commandes. Des clients ont signalé l’annulation de produits de la collection du 30e anniversaire, ainsi que d’autres articles comme le porte-clés Ghost Chateau Cyndaquil. L’entreprise n’a pas expliqué pourquoi l’incident avait entraîné l’annulation de certaines commandes plutôt qu’un simple retard de livraison.
Pourquoi cet incident est-il important ?
L’incident montre qu’une violation chez un prestataire tiers peut toucher directement les clients d’un magasin, même lorsque les systèmes du magasin lui-même n’ont pas été piratés. Les données nécessaires à l’expédition, comme le nom, l’adresse, le numéro de téléphone et le contenu de la commande, se trouvaient chez le partenaire logistique et pouvaient devenir partie intégrante du périmètre de l’incident.
Les conséquences de la violation dépassent le cadre de Pokémon Center : Valve a déclaré que les noms, adresses, numéros de téléphone, adresses e-mail et informations sur les produits commandés par les clients d’appareils Steam en Europe avaient été volés lors de la même attaque. CEVA est liée au groupe CMA CGM et exploite environ 1 000 entrepôts, tandis qu’elle a traité 15 millions d’envois au cours de l’année dernière et enregistré un chiffre d’affaires de 18,3 milliards de dollars en 2025.
BleepingComputer a contacté Pokémon Center et des représentants des médias associés aux produits Pokémon afin d’obtenir des précisions supplémentaires sur la raison de l’annulation des commandes, mais n’avait reçu aucune réponse au moment de la publication de l’article.