Pokémon Center започна да уведомява клиентите си в Обединеното кралство и Германия, че тяхната лична информация е била разкрита при изтичане на данни чрез трета страна. Инцидентът е принудил компанията да анулира партида от чакащи поръчки.
Търговецът потвърди, че компрометирането не произлиза от неговия собствен уебсайт, а вместо това се проследява до CEVA Logistics – доставчикът на транспортни услуги, на когото Pokémon Center разчита за изпълнението на поръчките в Обединеното кралство и Германия.
В имейли за уведомяване за пробив, изпратени до засегнатите купувачи, Pokémon Center се извини за анулирането на скорошни поръчки „поради непредвиден проблем с изпълнението“, преди да обясни истинската причина: кибератака срещу неговия логистичен партньор. Според известието CEVA Logistics е информирала Pokémon Center, че е станала жертва на кибератака, започнала на 30 юли 2026 г.
Нарушението е компрометирало системи, които CEVA използва за обработка на информация за доставки за клиенти на дребно, и клиентските записи на Pokémon Center са били засегнати от последствията.
Pokémon Center съобщава, че информацията, до която неупълномощени страни може да са имали достъп, включва трите имена на клиентите, пощенски адреси, телефонни номера, имейл адреси и подробности за съдържанието на техните поръчки от PokemonCenter.com.
Компанията внимателно отбеляза какво не е засегнато, заявявайки, че CEVA няма достъп до данните за платежните карти на клиентите и че друга информация за акаунтите не е била повлияна от инцидента. Въпреки това комбинацията от имена, домашни адреси и съдържание на поръчките дава на атакуващите достатъчно материал за убедителни опити за фишинг или социално инженерство, насочени към колекционерите на Pokémon.
Уебсайтът на Pokémon Center в Обединеното кралство в момента показва съобщение, предупреждаващо купувачите, че някои поръчки изпитват забавяне и може да отнеме повече време от обикновено за обработка, изпращане и доставка. Въпреки това съобщение редица клиенти съобщават, че поръчките им са били директно анулирани, а не просто забавени, и остава неясно защо пробивът е наложил анулиране вместо просто забавяне на обработката.
Инцидентът с Pokémon Center е част от много по-голям пробив в CEVA Logistics, една от най-големите компании за доставка и договорна логистика в света. CEVA потвърди пред TechCrunch, че проникването най-вероятно е започнало на 29 юли 2026 г. и е нарушило работата на поне осем склада в Европа.
Компанията е активирала своите протоколи за сигурност след разкриването на инцидента и е информирала засегнатите клиенти на 1 август, че киберпроникване засяга част от нейните европейски операции по договорна логистика, като същевременно подчертава, че оперативното въздействие е останало ограничено до тези осем обекта и че няма други засегнати системи на CEVA в световен мащаб.
Косвените последици са достигнали далеч отвъд стоките на Pokémon. Докладите сочат, че пробивът е засегнал и клиентски данни, свързани с банки, други търговци на дребно и гейминг компании, включително компанията майка на Steam – Valve, която заяви, че пароли и идентификационни данни за плащане не са били изложени на риск, тъй като CEVA никога не е имала достъп до тях.
Нидерландските органи за защита на данните и други правоприлагащи органи в момента разследват инцидента, а CEVA не е разкрила публично вектора на атаката нито е приписала проникването на конкретен злонамерен субект.
За купувачите на Pokémon Center в Обединеното кралство и Германия изложените данни са достатъчни за захранване на таргетирани фишинг имейли или измамни текстови съобщения за доставка, позоваващи се на реални номера на поръчки. Клиентите, които се грижат за сигурността си, трябва да се отнасят с подозрение към всяко нежелано съобщение за поръчка от Pokémon Center, да проверяват комуникациите за пратки или възстановяване на суми само чрез официалните канали на Pokémon Center и да бъдат нащрек за фалшиви имейли, имитиращи куриери.
Инцидентът също така подчертава повтаряща се тема в пейзажа на заплахите през 2026 г.: атакуващите все по-често се насочват към доставчици на логистика и изпълнение на поръчки като единствена точка за навлизане в десетки следващи по веригата марки за търговия на дребно, превръщайки компрометирането на един склад в събитие с излагане на данни за множество компании.