Pokémon Center hat seine Kunden im Vereinigten Königreich und in Deutschland darüber informiert, dass ihre personenbezogenen Daten und Bestellinformationen infolge eines Angriffs auf die Systeme des Logistikunternehmens CEVA Logistics möglicherweise offengelegt wurden. CEVA übernimmt in beiden Märkten den Versand der Produkte von PokemonCenter.com. Dem Vorfall zufolge, über den BleepingComputer Einsicht in die Benachrichtigungen erhielt, waren die Namen, Postanschriften, Telefonnummern, E-Mail-Adressen und Angaben zum Inhalt der Bestellungen der Kunden betroffen.
Der Angriff auf die Systeme von CEVA ereignete sich zwischen dem 29. Juli und dem 1. August 2026, während in der Mitteilung von Pokémon Center angegeben wird, dass der Angriff am 30. Juli begann. Das Unternehmen verwendet die bei der Aufgabe von Bestellungen erfassten Kundendaten und teilt sie mit dem Logistikdienstleister, um die Bearbeitung und den Versand abzuwickeln.
Welche Daten könnten offengelegt worden sein?
Pokémon Center erklärte, dass nicht autorisierte Personen möglicherweise Informationen zur Identität der Kunden und zu ihren Käufen erhalten haben. Das Unternehmen stellte jedoch klar, dass andere kunden- und bestellbezogene Informationen nicht betroffen waren und CEVA keinen Zugriff auf Zahlungskartendaten hat.
Nach wie vor ist unklar, ob CEVA die Daten nach Abschluss der Bestellabwicklung weiterhin speichert. Valve, dessen Kunden ebenfalls von demselben Angriff betroffen waren, erklärte, dass CEVA Lieferinformationen bis zu 90 Tage nach der Bestellung aufbewahrt. Pokémon Center bestätigte jedoch nicht, ob derselbe Zeitraum für die Daten seiner Kunden gilt.
Lieferverzögerungen und Stornierung einiger Bestellungen
Die Auswirkungen des Angriffs beschränkten sich nicht auf die mögliche Offenlegung von Daten. Der Angriff beeinträchtigte acht europäische Lagerhäuser von CEVA, was zu Verzögerungen bei der Bearbeitung, Vorbereitung und Zustellung von Sendungen führte. Pokémon Center zeigt auf seiner britischen Website außerdem einen Hinweis an, der Kunden davor warnt, dass die Bearbeitung einiger Bestellungen länger als üblich dauern kann.
In Nachrichten, die das Unternehmen an Kunden verschickte, erklärte es, dass es einige Bestellungen aufgrund eines unerwarteten Problems bei der Auftragsabwicklung stornieren musste. Kunden berichteten von der Stornierung von Produkten aus der Kollektion zum 30. Jubiläum sowie von weiteren Artikeln wie dem Schlüsselanhänger Ghost Chateau Cyndaquil. Das Unternehmen erklärte nicht, warum der Vorfall in einigen Fällen zur Stornierung statt lediglich zu einer Lieferverzögerung führte.
Warum ist dieser Vorfall wichtig?
Der Vorfall zeigt, dass der Angriff auf einen externen Dienstleister Kunden eines Shops unmittelbar betreffen kann, selbst wenn nicht die Systeme des Shops selbst angegriffen wurden. Die für den Versand erforderlichen Daten wie Name, Adresse, Telefonnummer und Bestellinhalt waren beim Logistikpartner vorhanden und konnten Teil des Umfangs des Vorfalls werden.
Die Folgen des Angriffs gehen über Pokémon Center hinaus: Valve erklärte, dass Namen, Adressen, Telefonnummern, E-Mail-Adressen und Informationen zu den bestellten Produkten von Kunden von Steam-Geräten in Europa bei demselben Angriff gestohlen wurden. CEVA gehört zur CMA-CGM-Gruppe und betreibt rund 1.000 Lagerhäuser. Im vergangenen Jahr bearbeitete das Unternehmen 15 Millionen Sendungen und erzielte 2025 einen Umsatz von 18,3 Milliarden US-Dollar.
BleepingComputer nahm Kontakt zu Pokémon Center und zu Medienvertretern auf, die mit Pokémon-Produkten in Verbindung stehen, um weitere Einzelheiten zum Grund für die Stornierung der Bestellungen zu erhalten, erhielt jedoch bis zur Veröffentlichung des Berichts keine Antwort.