Pokémon Center уведомила клиентов в Великобритании и Германии, что их персональные данные и информация о заказах могли быть раскрыты после взлома систем логистической компании CEVA Logistics, которая занимается доставкой товаров PokemonCenter.com на этих двух рынках. Согласно уведомлениям, с которыми ознакомился сайт BleepingComputer, инцидент затронул имена клиентов, их почтовые адреса, номера телефонов, адреса электронной почты и сведения о содержимом заказов.
Взлом систем CEVA произошёл в период с 29 июля по 1 августа 2026 года, тогда как в сообщении Pokémon Center говорится, что атака началась 30 июля. Компания использует данные клиентов, которые собирает при оформлении заказов, а затем передаёт их поставщику логистических услуг для комплектации и доставки.
Какие данные могли быть раскрыты?
Pokémon Center заявила, что неавторизованные лица могли получить информацию, связанную с личностью клиентов и их покупками. Однако компания уточнила, что другая информация о клиентах и заказах не пострадала, а CEVA не имеет доступа к данным платёжных карт.
По-прежнему неясно, сохраняются ли данные в CEVA после завершения выполнения заказов. Valve, чьи клиенты также пострадали от этой атаки, сообщила, что CEVA хранит информацию о доставке до 90 дней после оформления заказа, однако Pokémon Center не подтвердила, применяется ли такой же срок к данным её клиентов.
Задержки доставки и отмена некоторых заказов
Последствия атаки не ограничились возможным раскрытием данных. Взлом привёл к сбоям в работе восьми европейских складов CEVA, что вызвало задержки обработки, подготовки и доставки отправлений. Кроме того, Pokémon Center показывает на британском сайте уведомление, предупреждающее клиентов, что выполнение некоторых заказов может занять больше времени, чем обычно.
В сообщениях, отправленных клиентам, компания заявила, что была вынуждена отменить некоторые заказы из-за того, что назвала неожиданной проблемой с выполнением заказов. Клиенты сообщили об отмене товаров из коллекции, посвящённой 30-летнему юбилею, а также других товаров, таких как брелок Ghost Chateau Cyndaquil. Компания не объяснила, почему в некоторых случаях инцидент привёл к отмене, а не только к задержке доставки.
Почему этот инцидент важен?
Инцидент показывает, что взлом внешнего поставщика может напрямую затронуть клиентов магазина, даже если собственные системы магазина не подвергались взлому. Данные, необходимые для доставки, такие как имя, адрес, номер телефона и содержимое заказа, находились у логистического партнёра и могли стать частью масштаба инцидента.
Последствия взлома выходят за рамки Pokémon Center: Valve сообщила, что в ходе той же атаки были украдены имена, адреса, номера телефонов, адреса электронной почты и сведения о заказанных товарах клиентов устройств Steam в Европе. CEVA входит в группу CMA CGM и управляет примерно 1 000 складов; за прошлый год компания обработала 15 миллионов отправлений и получила выручку в размере 18,3 миллиарда долларов в 2025 году.
BleepingComputer связался с Pokémon Center и связанными с продукцией Pokémon представителями СМИ, чтобы получить дополнительные сведения о причине отмены заказов, однако на момент публикации материала ответа не получил.