Pokémon Center informe des clients au Royaume-Uni et en Allemagne que certaines de leurs informations personnelles pourraient avoir été exposées à la suite d’une cyberattaque contre CEVA Logistics, la société tierce responsable de la gestion et de l’expédition des commandes sur ces marchés. L’incident a également perturbé les livraisons, certains clients ayant signalé que leurs commandes avaient été annulées.
Les systèmes compromis appartenaient à CEVA Logistics plutôt qu’à Pokémon Center lui-même. Cependant, CEVA détenait les informations clients fournies par Pokémon Center afin que les commandes passées via PokemonCenter.com puissent être préparées et livrées. Cela signifiait que les attaquants pouvaient accéder aux dossiers clients sans compromettre directement les systèmes de Pokémon Center.
CEVA a subi une cyberattaque qui a affecté une partie de ses opérations européennes entre le 29 juillet et le 1er août. L’entreprise exploite un vaste réseau logistique international et fournit des services d’entreposage et de transport à de nombreuses entreprises, ce qui signifie que les conséquences de l’incident ont dépassé un seul détaillant. Plusieurs entrepôts européens ont été perturbés, contribuant à des retards d’expédition.
Selon les notifications envoyées aux clients concernés du Centre Pokémon, l’attaque a commencé le 30 juillet. Les informations potentiellement compromises incluent les noms complets, adresses postales, numéros de téléphone et adresses e-mail des clients. Des informations identifiant les produits contenus dans les commandes individuelles PokemonCenter.com ont également pu être consultées.
Pokémon Center a indiqué que les autres informations sur les clients et les commandes n’ont pas été affectées. Il est important de noter que CEVA n’a pas accès aux informations de carte de paiement des clients, donc les détails de la carte ne figurent pas parmi les données identifiées comme potentiellement exposées par le prestataire logistique.
La violation a créé des problèmes dépassant la simple révélation des informations clients. Pokémon Center a affiché un avis sur son magasin britannique avertissant les clients que certaines commandes connaissent des retards et pourraient nécessiter un délai supplémentaire pour le traitement, l’expédition et la livraison.
Certains clients ont plutôt reçu des e-mails leur indiquant que leurs achats avaient été annulés en raison d’un problème de livraison inattendu. Les messages d’annulation contenaient également des informations sur l’incident de sécurité CEVA. Il reste incertain pourquoi certains achats ont dû être annulés plutôt que simplement retardés.
Les rapports portaient initialement sur des commandes concernant les produits du 30e anniversaire anticipés de Pokémon, mais des clients ont également signalé des annulations impliquant des produits sans rapport. Un utilisateur de Reddit, par exemple, a signalé qu’une commande pour un porte-clés Cyndaquil de Ghost Chateau avait été annulée, un autre client déclarant avoir reçu une notification similaire.
Pokémon Center n’a pas publié publiquement de chiffre sur le nombre de clients concernés. Il n’est pas non plus clair combien des dossiers potentiellement exposés appartiennent à des clients au Royaume-Uni par rapport à l’Allemagne.
L’incident CEVA a également affecté des clients d’autres entreprises. Valve avait auparavant informé les clients européens ayant acheté du matériel Steam que des informations détenues par le même fournisseur logistique avaient été compromises. Ces dossiers comprenaient des informations de contact et de livraison associées aux commandes clients.
Ces deux incidents illustrent comment une violation dans une entreprise de logistique peut révéler des informations appartenant à des clients d’entreprises dont les propres systèmes n’ont pas nécessairement été compromis. Les détaillants fournissent régulièrement aux partenaires de traitement les noms, adresses et coordonnées nécessaires pour livrer les achats, plaçant ainsi les informations clients dans l’infrastructure d’une autre organisation.
Pour les clients du Centre Pokémon, la préoccupation confirmée se limite donc aux informations partagées avec CEVA pour la gestion des commandes. Les informations sur les cartes de paiement n’étaient pas disponibles pour le fournisseur logistique, tandis que le nombre exact de clients concernés et la raison exacte des annulations signalées n’ont pas encore été établis.
