Pokémon Center, Birleşik Krallık ve Almanya’daki müşterilere, CEVA Logistics’e yönelik bir siber saldırının ardından bazı kişisel bilgilerinin ortaya çıkmış olabileceğini bildiriyor; CEVA Logistics, bu pazarlarda siparişleri yerine getirmekten ve sevkiyat yapmaktan sorumlu üçüncü taraf şirket. Olay, teslimatları da kesintiye uğrattı; bazı müşteriler siparişlerinin iptal edildiğini bildirdi.

 

 

Tehlikeye giren sistemler, Pokémon Center’ın kendisi değil, CEVA Logistics’e aitti. Ancak CEVA, Pokémon Center’ın sağladığı müşteri bilgilerini saklayarak PokemonCenter.com üzerinden yapılan siparişlerin hazırlanıp teslim edilebilmesi için kullanılıyordu. Bu, saldırganların, Pokémon Center sistemlerini doğrudan tehlikeye atmamasına rağmen müşteri kayıtlarına erişim sağlayabildiği anlamına geliyordu.

CEVA, 29 Temmuz ile 1 Ağustos arasında Avrupa operasyonlarının bazı bölümlerini etkileyen bir siber saldırıya uğradı. Şirket, büyük bir uluslararası lojistik ağı işletiyor ve birçok işletmeye depolama ve taşıma hizmetleri sağlıyor; bu da olayın sonuçlarının tek bir perakendeci ile sınırlı olmadığını gösteriyor. Birkaç Avrupa deposu bozuldu ve bu da sevkiyat gecikmelerine katkıda bulundu.

Etkilenen Pokémon Center müşterilerine gönderilen bildirimlere göre, saldırı 30 Temmuz’da başladı. Potansiyel olarak ele geçirilebilecek bilgiler arasında müşterilerin tam isimleri, posta adresleri, telefon numaraları ve e-posta adresleri yer alıyor. Bireysel PokemonCenter.com siparişlerindeki ürünleri tanımlayan bilgiler de erişilmiş olabilir.

Pokémon Center, diğer müşteri ve sipariş bilgilerinin etkilenmediğini belirtti. Önemli olarak, CEVA müşterilerin ödeme kartı bilgilerine erişemediği için kart bilgileri, lojistik sağlayıcı tarafından potansiyel olarak açığa çıkarılabilecek veriler arasında yer almıyor.

İhlal, müşteri bilgilerinin açığa çıkmasının ötesinde sorunlar yarattı. Pokémon Center, Birleşik Krallık mağazasında bazı siparişlerin gecikme yaşadığını ve işlenme, sevk ve teslimat için ek zaman gerektirebileceğini bildiren bir bildirim yayımladı.

Bunun yerine bazı müşteriler, satın almalarının beklenmedik bir teslimat sorunu nedeniyle iptal edildiğini bildiren e-postalar aldı. İptal mesajlarında ayrıca CEVA güvenlik olayı hakkında bilgi de yer aldı. Belirli satın almaların neden sadece ertelemek yerine iptal edilmesi gerektiği hâlâ belirsiz.

Raporlar başlangıçta Pokémon’un beklenen 30. yıl önümü ürünleriyle ilgili siparişlere odaklanmıştı, ancak müşteriler alakasız ürünlerle ilgili iptalleri de bildirdi. Örneğin bir Reddit kullanıcısı, Ghost Chateau Cyndaquil anahtarlık için siparişin iptal edildiğini bildirdi, başka bir müşteri ise benzer bir bildirim aldığını söyledi.

Pokémon Center, etkilenen müşteri sayısına dair bir rakamı kamuoyuna açıklamadı. Ayrıca, potansiyel olarak açığa çıkan kayıtların kaçının Almanya ile karşılaştırıldığında Birleşik Krallık’taki müşterilere ait olduğu da belirsiz.

CEVA olayı diğer şirketlerin müşterilerini de etkiledi. Valve daha önce, Steam donanımı satın alan Avrupalı müşterileri, aynı lojistik sağlayıcının sahip olduğu bilgilerin ele geçirildiğini bildirmişti. Bu kayıtlar, müşteri siparişleriyle ilgili iletişim ve teslimat bilgilerini içeriyordu.

Bu iki olayı da bir lojistik şirketinde bir ihlalın, kendi sistemleri mutlaka tehlikeye girmemiş işletmelerin müşterilerine ait bilgileri nasıl ortaya çıkarabileceğini gösteriyor. Perakendeciler, satın alma teslimatı için gereken isimleri, adresleri ve iletişim bilgilerini düzenli olarak tedarik ortaklarına sağlayarak müşteri bilgilerini başka bir kuruluşun altyapısına yerleştirir.

Pokémon Center müşterileri için doğrulanmış endişe, sipariş teslim için CEVA ile paylaşılan bilgilerle sınırlıdır. Ödeme kartı bilgileri lojistik sağlayıcıya sunulmadı, etkilenen müşterilerin kesin sayısı ve bildirilen sipariş iptallerinin tam nedeni henüz belirlenmedi.

Bir Cevap Yazın