Pokémon Center 通知英国和德国客户,其个人数据和订单信息可能因物流服务公司 CEVA Logistics 的系统遭到入侵而泄露。CEVA Logistics 负责在这两个市场配送 PokemonCenter.com 的产品。根据 BleepingComputer 网站查阅的通知,此次事件涉及客户姓名、邮寄地址、电话号码、电子邮箱地址以及订单内容详情。
CEVA 的系统于 2026 年 7 月 29 日至 8 月 1 日期间遭到入侵,而 Pokémon Center 的消息显示,攻击始于 7 月 30 日。公司会使用客户在下单时收集的数据,并将其分享给物流服务提供商,以执行订单处理和配送。
哪些数据可能被泄露?
Pokémon Center 表示,未经授权的人员可能获取了与客户身份和购买订单相关的信息。但公司说明,其他与客户和订单有关的信息未受影响,并且 CEVA 无权访问支付卡数据。
目前尚不清楚订单完成后这些数据是否仍会由 CEVA 保存。受同一攻击影响的客户包括 Valve 的客户,该公司表示,CEVA 会在订单完成后最多保存配送信息 90 天,但 Pokémon Center 尚未确认同样的期限是否适用于其客户数据。
发货延迟并取消部分订单
此次攻击的影响不仅限于数据可能泄露。入侵导致 CEVA 在欧洲的八个仓库运营中断,进而造成货件处理、准备和交付延迟。Pokémon Center 还在其英国网站上显示提醒,警告客户部分订单可能需要比平时更长的时间。
在公司发送给客户的消息中,Pokémon Center 表示,由于其所称的订单履行过程中出现意外问题,不得不取消部分订单。有客户报告称,30 周年系列中的产品以及 Ghost Chateau Cyndaquil 钥匙扣等其他商品被取消。公司没有说明为什么该事件在部分情况下导致订单取消,而不是仅仅延迟交付。
为什么这起事件值得关注?
这起事件表明,即使商店自身的系统没有遭到入侵,第三方供应商遭到攻击也可能直接影响商店客户。姓名、地址、电话号码和订单内容等配送所需数据存储在物流方那里,因此可能成为事件范围的一部分。
此次入侵的影响超出了 Pokémon Center;Valve 表示,其欧洲 Steam 设备客户的姓名、地址、电话号码、电子邮箱地址以及订购产品信息在同一攻击中被盗。CEVA 隶属于 CMA CGM 集团,运营约 1,000 个仓库,并在去年处理了 1,500 万件货物,2025 年营收达到 183 亿美元。
BleepingComputer 已联系 Pokémon Center 以及与 Pokémon 产品相关的媒体机构,以获取有关订单取消原因的更多详情,但截至报道发布时尚未收到回复。