Pokémon Center está informando a clientes en Reino Unido y Alemania de que parte de su información personal podría haber quedado expuesta tras un ciberataque contra CEVA Logistics, la empresa externa responsable de cumplir y enviar pedidos en esos mercados. El incidente también ha interrumpido las entregas, con algunos clientes informando que sus pedidos fueron cancelados.
Los sistemas comprometidos pertenecían a CEVA Logistics y no a Pokémon Center en sí. Sin embargo, CEVA almacenaba la información de los clientes que proporcionaba Pokémon Center para que los pedidos realizados a través de PokemonCenter.com pudieran prepararse y entregarse. Esto significaba que los atacantes potencialmente accedían a los registros de los clientes a pesar de no comprometer directamente los sistemas de Pokémon Center.
CEVA sufrió un ciberataque que afectó a partes de sus operaciones europeas entre el 29 de julio y el 1 de agosto. La empresa opera una gran red logística internacional y proporciona servicios de almacenamiento y transporte para numerosas empresas, lo que significa que las consecuencias del incidente se han extendido más allá de un solo minorista. Varios almacenes europeos se vieron interrumpidos, lo que contribuyó a retrasos en los envíos.
Según las notificaciones enviadas a los clientes afectados del Centro Pokémon, el ataque comenzó el 30 de julio. La información potencialmente comprometida incluye nombres completos de los clientes, direcciones postales, números de teléfono y direcciones de correo electrónico. También puede haber sido accedida a información que identifica los productos contenidos en pedidos individuales de PokemonCenter.com.
Pokémon Center indicó que la otra información de clientes y pedidos no se vio afectada. Es importante destacar que CEVA no tiene acceso a la información de las tarjetas de pago de los clientes, por lo que los detalles de la tarjeta no están entre los datos identificados como potencialmente expuestos por el proveedor logístico.
La brecha ha generado problemas más allá de la exposición de la información de los clientes. Pokémon Center ha mostrado un aviso en su tienda del Reino Unido advirtiendo a los compradores de que algunos pedidos están sufriendo retrasos y podrían requerir tiempo adicional para su procesamiento, envío y entrega.
Algunos clientes han recibido en su lugar correos electrónicos informando que sus compras fueron canceladas debido a un problema inesperado de cumplimiento. Los mensajes de cancelación también contenían información sobre el incidente de seguridad de CEVA. Sigue sin estar claro por qué ciertas compras debían cancelarse en lugar de simplemente retrasarse.
Los informes inicialmente se centraron en pedidos relacionados con el esperado merchandising del 30º aniversario de Pokémon, pero los clientes también han reportado cancelaciones relacionadas con productos no relacionados. Un usuario de Reddit, por ejemplo, informó que un pedido de un llavero Cyndaquil de Ghost Chateau había sido cancelado, y otro cliente dijo haber recibido una notificación similar.
Pokémon Center no ha facilitado públicamente una cifra sobre el número de clientes afectados. Tampoco está claro cuántos de los registros potencialmente expuestos pertenecen a clientes del Reino Unido en comparación con Alemania.
El incidente CEVA también ha afectado a clientes de otras empresas. Valve notificó previamente a clientes europeos que compraron hardware de Steam que la información en poder del mismo proveedor logístico había sido comprometida. Esos registros incluían información de contacto y entrega asociada a los pedidos de los clientes.
Los dos incidentes ilustran cómo una brecha en una empresa logística puede exponer información perteneciente a clientes de negocios cuyos propios sistemas no necesariamente fueron comprometidos. Los minoristas proporcionan rutinariamente a los socios de cumplimiento los nombres, direcciones y datos de contacto necesarios para entregar compras, situando la información de los clientes dentro de la infraestructura de otra organización.
Para los clientes de Pokémon Center, la preocupación confirmada se limita por ello a la información compartida con CEVA para el cumplimiento de pedidos. La información de las tarjetas de pago no estaba disponible para el proveedor logístico, mientras que el número exacto de clientes afectados ni la razón completa detrás de las cancelaciones de pedidos reportadas aún no se han establecido
