O Pokémon Center informou aos clientes no Reino Unido e na Alemanha que seus dados pessoais e informações de pedidos podem ter sido expostos após uma invasão que afetou os sistemas da empresa de logística CEVA Logistics, responsável pelo envio de produtos do PokemonCenter.com nesses dois mercados. O incidente, de acordo com as notificações consultadas pelo site BleepingComputer, envolveu nomes dos clientes, endereços postais, números de telefone, endereços de e-mail e detalhes do conteúdo dos pedidos.
A invasão ocorreu nos sistemas da CEVA entre 29 de julho e 1º de agosto de 2026, enquanto a mensagem do Pokémon Center indica que o ataque começou em 30 de julho. A empresa utiliza os dados dos clientes coletados no momento dos pedidos e depois os compartilha com o provedor de serviços logísticos para realizar as operações de preparação e envio.
Quais dados podem ter sido expostos?
O Pokémon Center afirmou que partes não autorizadas podem ter obtido informações relacionadas à identidade dos clientes e aos pedidos de compra. No entanto, esclareceu que outras informações relacionadas aos clientes e aos pedidos não foram afetadas e que a CEVA não tem autorização para acessar os dados dos cartões de pagamento.
Ainda não está claro se os dados permanecerão armazenados na CEVA após a conclusão dos pedidos. A Valve, cujos clientes foram afetados pelo mesmo ataque, afirmou que a CEVA mantém as informações de entrega por até 90 dias após o pedido, mas o Pokémon Center não confirmou se o mesmo período se aplica aos dados de seus clientes.
Atrasos no envio e cancelamento de alguns pedidos
O impacto do ataque não se limitou à possibilidade de exposição dos dados. A invasão interrompeu as operações de oito armazéns europeus da CEVA, causando atrasos no processamento, na preparação e na entrega dos envios. O Pokémon Center também exibe em seu site britânico um alerta que adverte os clientes de que alguns pedidos podem levar mais tempo do que o habitual.
Em mensagens enviadas aos clientes, a empresa informou que foi obrigada a cancelar alguns pedidos devido ao que descreveu como um problema inesperado na execução dos pedidos. Clientes relataram o cancelamento de produtos da coleção do 30º aniversário, além de outros itens, como o chaveiro Ghost Chateau Cyndaquil. A empresa não explicou por que o incidente levou ao cancelamento em alguns casos, em vez de apenas atrasar a entrega.
Por que esse incidente é importante?
O incidente revela que a invasão de um provedor terceirizado pode afetar diretamente os clientes de uma loja, mesmo quando os próprios sistemas da loja não foram invadidos. Os dados necessários para o envio, como nome, endereço, número de telefone e conteúdo do pedido, estavam com o parceiro logístico e poderiam se tornar parte do alcance do incidente.
As consequências da invasão vão além do Pokémon Center; a Valve afirmou que nomes, endereços, números de telefone, endereços de e-mail e informações sobre os produtos pedidos por clientes de dispositivos Steam na Europa foram roubados durante o mesmo ataque. A CEVA faz parte do grupo CMA CGM e administra cerca de 1.000 armazéns. No ano passado, processou 15 milhões de remessas e registrou receita de 18,3 bilhões de dólares em 2025.
O BleepingComputer entrou em contato com o Pokémon Center e com entidades de comunicação relacionadas aos produtos Pokémon para obter detalhes adicionais sobre o motivo do cancelamento dos pedidos, mas não recebeu resposta até o momento da publicação da reportagem.