2 Remove Virus

Clientes do Pokémon Center afetados por vazamento de dados da CEVA Logistics

O Pokémon Center está informando clientes no Reino Unido e na Alemanha que algumas de suas informações pessoais podem ter sido expostas após um ataque cibernético contra a CEVA Logistics, a empresa terceirizada responsável por cumprir e enviar pedidos nesses mercados. O incidente também interrompeu as entregas, com alguns clientes relatando que seus pedidos foram cancelados.

 

 

Os sistemas comprometidos pertenciam à CEVA Logistics, e não ao próprio Centro Pokémon. No entanto, a CEVA mantinha as informações dos clientes fornecidas pelo Centro Pokémon para que pedidos feitos através da PokemonCenter.com pudessem ser preparados e entregues. Isso significava que os atacantes potencialmente tinham acesso aos registros dos clientes, mesmo sem comprometer diretamente os sistemas do Centro Pokémon.

A CEVA sofreu um ciberataque que afetou partes de suas operações europeias entre 29 de julho e 1º de agosto. A empresa opera uma grande rede logística internacional e fornece serviços de armazenagem e transporte para diversas empresas, o que significa que as consequências do incidente se estenderam além de um único varejista. Vários armazéns europeus foram interrompidos, contribuindo para atrasos nos envios.

De acordo com notificações enviadas aos clientes afetados do Pokémon Center, o ataque começou em 30 de julho. As informações potencialmente comprometidas incluem nomes completos dos clientes, endereços postais, números de telefone e endereços de e-mail. Informações que identificam os produtos contidos em pedidos individuais de PokemonCenter.com também podem ter sido acessadas.

O Pokémon Center informou que outras informações de clientes e pedidos não foram afetadas. Importante destacar que a CEVA não tem acesso às informações dos cartões de pagamento dos clientes, portanto os dados do cartão não estão entre os dados identificados como potencialmente expostos pelo provedor de logística.

A violação criou problemas além da exposição das informações dos clientes. O Pokémon Center exibiu um aviso em sua loja no Reino Unido alertando os compradores de que alguns pedidos estão enfrentando atrasos e podem exigir tempo adicional para processamento, envio e entrega.

Alguns clientes, em vez disso, receberam e-mails informando que suas compras foram canceladas devido a um problema inesperado de cumprimento. As mensagens de cancelamento também continham informações sobre o incidente de segurança do CEVA. Ainda não está claro por que determinadas compras precisaram ser canceladas em vez de apenas atrasadas.

Os relatos inicialmente se concentraram em pedidos envolvendo produtos de 30 anos de 30 anos da Pokémon, mas clientes também relataram cancelamentos envolvendo produtos não relacionados. Um usuário do Reddit, por exemplo, relatou que um pedido de chaveiro Cyndaquil da Ghost Chateau havia sido cancelado, com outro cliente dizendo que recebeu uma notificação semelhante.

O Pokémon Center não forneceu publicamente um número sobre o número de clientes afetados. Também não está claro quantos dos registros potencialmente expostos pertencem a clientes no Reino Unido em comparação com a Alemanha.

O incidente CEVA também afetou clientes de outras empresas. A Valve já notificou anteriormente clientes europeus que compraram hardware Steam que informações mantidas pelo mesmo fornecedor logístico haviam sido comprometidas. Esses registros incluíam informações de contato e entrega associadas a pedidos de clientes.

Os dois incidentes ilustram como uma violação em uma empresa de logística pode expor informações pertencentes a clientes de empresas cujos próprios sistemas não foram necessariamente comprometidos. Os varejistas rotineiramente fornecem aos parceiros de atendimento os nomes, endereços e dados de contato necessários para entregar compras, colocando as informações dos clientes dentro da infraestrutura de outra organização.

Para os clientes do Pokémon Center, a preocupação confirmada se limita, portanto, às informações compartilhadas com a CEVA para o cumprimento dos pedidos. As informações do cartão de pagamento não estavam disponíveis para o provedor de logística, enquanto o número exato de clientes afetados e a razão completa por trás dos cancelamentos relatados ainda não foram estabelecidos.