وكانت CEVA لا تزال تحقق في الحادث وفق أحدث التقارير. ولم تُحسم علنًا بعد طريقة الاختراق، أو العدد الكامل للأشخاص المتأثرين، أو البيانات التي تم الوصول إليها بدقة، أو ما إذا كانت المعلومات قد نُقلت خارج الأنظمة. كما لم تعلن أي مجموعة لبرامج الفدية أو جهة مهاجمة أخرى مسؤوليتها في التقارير المتاحة.
أبلغت Pokémon Center عملاءها في المملكة المتحدة وألمانيا بأن هجومًا إلكترونيًا أصاب CEVA، وأثر في المعلومات المستخدمة لتنفيذ طلبات موقع PokémonCenter.com. وكانت هذه المعلومات لدى مزوّد الخدمات اللوجستية حتى يتمكن من توصيل المنتجات؛ وأكدت Pokémon Center أن الحادث لم يكن اختراقًا لحسابات العملاء أو لنظام معالجة المدفوعات الخاص بها.
وظهرت نتيجتان تشغيليتان أساسيتان:
وتحدثت تقارير العملاء عن ارتباط حلية Ghost Chateau Cyndaquil بالاضطراب، لكن الأدلة المتاحة لا تثبت أن Pokémon Center حددت هذا المنتج بعينه علنًا على أنه مخترق أو ألغته رسميًا. لذلك لا ينبغي عرضه بوصفه مثالًا مؤكدًا.
لم تشرح Pokémon Center علنًا سبب اتخاذ قرار الإلغاء في كل طلب. ومن التفسيرات التشغيلية المحتملة وجود سجلات تنفيذ غير موثوقة، أو صعوبة في تحديد المخزون وتخصيصه، أو الحاجة إلى إعادة بناء الطلبات بطريقة آمنة. لكن هذه احتمالات معقولة وليست نتائج مؤكدة للتحقيق.
كما أن إلغاء الطلب لا يثبت أن بيانات العميل المرتبطة به سُرقت، ولا يثبت أنها كانت آمنة. فقد يعكس وضع الطلب قرارًا تشغيليًا اتُّخذ بعد الحادث، وليس نتيجة نهائية للتحليل الجنائي الرقمي.
تشمل المعلومات التي أُبلغ عن احتمال تعرضها أو قد تكون معرضة للخطر لدى عملاء Pokémon Center:
لكن هذا لا يعني اختراق كلمات المرور أو بيانات بطاقات الدفع. وتشير إخطارات Pokémon Center والتقارير إلى أن موقعها وأنظمة حسابات العملاء لم تُخترق، وأن بيانات بطاقات الدفع لم يتم الوصول إليها عبر هذا الحادث.
ويخفف هذا التمييز من خطر سرقة البطاقات أو الاستيلاء المباشر على الحسابات بسبب حادث CEVA، لكنه لا يلغي الخطر. فامتلاك اسم حقيقي وعنوان وبريد إلكتروني وتفاصيل منتج يمكن أن يساعد المحتال على صياغة رسالة توصيل أو استرداد أموال تبدو أصلية.
لأن CEVA مزوّد لوجستي مشترك، امتد أثر الحادث إلى ما هو أبعد من Pokémon Center. ومن الجهات التي أُبلغ عن تأثرها أو أرسلت إخطارات إلى العملاء:
كما حذرت Valve عملاءها الأوروبيين الذين اشتروا أجهزة Steam مادية، مثل Steam Deck وSteam Machine وSteam Controller. وشملت المعلومات المحتمل كشفها بيانات مرتبطة بالتوصيل، بينما قالت Valve إن كلمات مرور Steam وأرقام بطاقات الدفع ورموز Steam Guard لم تكن ضمن البيانات المتأثرة.
وعليه، فإن ما حدث هو اختراق لسلسلة التوريد لدى مزوّد لوجستي، وليس اختراقًا مباشرًا لمنصتي Steam أو Pokémon Center.
تُعد هذه البيانات مفيدة بصورة خاصة في الهندسة الاجتماعية؛ لأنها تسمح للمهاجم بإنشاء رسالة تبدو وكأنها تؤكد شيئًا يتوقعه المتلقي أصلًا. لذلك تعامل مع أي رسالة غير متوقعة بحذر، حتى لو ذكرت منتجًا حقيقيًا أو عنوانك أو طلبًا أو عملية إلغاء فعلية.
ومن أساليب الاحتيال المحتملة:
وحذرت CEVA بشكل منفصل من عمليات احتيال تستخدم اسمها وشعارها وأوراقها الرسمية وهويات موظفيها ومواقع إلكترونية مزيفة في مراسلات احتيالية.