Un ciberataque contra CEVA Logistics, ocurrido entre el 29 de julio y el 1 de agosto de 2026, interrumpió ocho almacenes europeos y pudo exponer nombres, direcciones, teléfonos, correos electrónicos y datos de pedidos. Pokémon Center canceló algunos pedidos en Reino Unido y Alemania —incluidas reservas de productos...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in the cyberattack on CEVA Logistics, a CMA CGM subsidiary and Pokémon Center’s logistics partner, that began between July 29. Article summary: CEVA Logistics suffered a supply-chain cyberattack that disrupted European fulfillment and may have exposed delivery and order data held for its retail clients. Pokémon Center says the incident affected UK and German cus. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Un ciberataque contra CEVA Logistics, el proveedor de logística que gestiona los envíos de Pokémon Center en Reino Unido y Alemania, interrumpió operaciones de almacenes europeos y pudo dejar expuestos datos de entrega y de pedidos. El incidente no se originó en la web ni en los sistemas de cuentas de Pokémon Center, y los informes disponibles indican que la información de tarjetas no quedó expuesta a través de este impacto.
El problema para los clientes tiene dos vertientes: algunos pedidos fueron cancelados o se retrasaron, y los compradores afectados podrían recibir ahora mensajes fraudulentos especialmente convincentes, con referencias a productos reales, direcciones auténticas o problemas concretos de sus pedidos.
CEVA Logistics es la división de logística contractual, con sede en Francia, del grupo CMA CGM. Opera más de 1.000 almacenes en todo el mundo y gestiona el almacenamiento, la preparación y el envío de productos para numerosos comercios y empresas tecnológicas.
Los atacantes tuvieron acceso a sistemas de CEVA aproximadamente entre el 29 de julio y el 1 de agosto de 2026. La intrusión interrumpió parte de las operaciones logísticas de la compañía en Europa; según los informes, ocho almacenes resultaron afectados y algunos envíos quedaron detenidos o no pudieron despacharse. El 1 de agosto, CEVA notificó a sus clientes afectados que las mercancías almacenadas en esas instalaciones no se estaban enviando.
En los últimos informes disponibles, CEVA seguía investigando el incidente. Todavía no se han establecido públicamente el método de intrusión, el número total de personas afectadas, qué datos se consultaron con precisión ni si se extrajo información. Ningún grupo de ransomware u otro atacante había asumido la responsabilidad.
Pokémon Center avisó a clientes de Reino Unido y Alemania de que CEVA había sufrido un ciberataque que afectaba a la información utilizada para preparar y entregar pedidos de PokémonCenter.com. El proveedor logístico recibía esos datos para poder realizar los envíos; Pokémon Center afirmó que el incidente no comprometió sus propias cuentas de clientes ni su procesamiento de pagos.
Los efectos operativos comunicados por los clientes se dividen principalmente en dos grupos:
El llavero de Cyndaquil de Ghost Chateau aparece mencionado en algunos comentarios de clientes relacionados con la incidencia. Sin embargo, las pruebas disponibles no muestran que Pokémon Center haya identificado públicamente ese producto concreto como comprometido o cancelado oficialmente. Por tanto, no debe presentarse como un caso confirmado.
Pokémon Center no ha explicado públicamente por qué determinados pedidos fueron cancelados en lugar de quedar retenidos hasta que se reanudaran los envíos. Entre las posibles explicaciones operativas están que los registros de preparación ya no fueran fiables, que resultara difícil localizar o asignar el inventario, o que la empresa decidiera reconstruir los pedidos de forma segura. Son posibilidades razonables, no conclusiones confirmadas.
La cancelación tampoco demuestra que los datos asociados al pedido fueran robados, ni demuestra que estuvieran a salvo. El estado del pedido puede reflejar una decisión operativa tomada después del incidente, no el resultado definitivo del análisis forense.
En el caso de los clientes afectados de Pokémon Center, la información reportada o potencialmente expuesta incluye:
Esto no equivale a una filtración de contraseñas o tarjetas bancarias. Las notificaciones de Pokémon Center y los informes disponibles indican que sus sistemas de cuentas y su propia web no fueron comprometidos, y que la información de tarjetas no fue consultada a través de este incidente.
La diferencia reduce el riesgo directo de robo de tarjetas o toma de control de cuentas. Pero no elimina el peligro: alguien que conozca el nombre, la dirección, el correo y el producto comprado puede hacer que un falso aviso de entrega, reembolso o cancelación parezca auténtico.
Al tratarse de un proveedor logístico compartido, el incidente no se limitó a Pokémon Center. Entre las organizaciones afectadas o que notificaron a sus clientes aparecen:
Los informes hablan de aproximadamente una docena de organizaciones afectadas, aunque la lista podría no ser definitiva mientras continúa la investigación.
Por separado, Valve advirtió a clientes europeos que habían comprado hardware físico de Steam, incluidos Steam Deck, Steam Machine y Steam Controller. La información potencialmente expuesta estaba relacionada con la entrega. Valve afirmó que no estaban implicados las contraseñas de Steam, los números de tarjeta ni los códigos de Steam Guard.
En otras palabras, se trata de un compromiso de la cadena de suministro en un proveedor logístico, no de una intrusión directa en Steam o Pokémon Center.
Los datos expuestos son muy útiles para la ingeniería social porque permiten crear mensajes que parecen confirmar algo que la víctima ya espera. Conviene desconfiar de cualquier comunicación no solicitada, incluso si menciona un producto real, una dirección correcta, un pedido concreto o una cancelación que efectivamente ocurrió.
Entre los posibles engaños están:
CEVA también ha advertido de estafas que utilizan su nombre, logotipo, membretes, identidades de empleados y sitios web falsos para enviar comunicaciones fraudulentas.
La principal lección es que una brecha en una empresa de logística puede afectar a los clientes aunque la web de la tienda siga funcionando con normalidad. En este caso, la exposición conocida se concentra en datos de entrega y pedidos, mientras que el motivo de las cancelaciones individuales de Pokémon Center y el alcance completo del compromiso de CEVA siguen sin resolverse.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Un ciberataque contra CEVA Logistics, ocurrido entre el 29 de julio y el 1 de agosto de 2026, interrumpió ocho almacenes europeos y pudo exponer nombres, direcciones, teléfonos, correos electrónicos y datos de pedidos.
Un ciberataque contra CEVA Logistics, ocurrido entre el 29 de julio y el 1 de agosto de 2026, interrumpió ocho almacenes europeos y pudo exponer nombres, direcciones, teléfonos, correos electrónicos y datos de pedidos. Pokémon Center canceló algunos pedidos en Reino Unido y Alemania —incluidas reservas de productos del 30.º aniversario—, mientras que otros sufrieron retrasos.
Valve, bol, De Bijenkorf, ING, Ace & Tate y Ajax estuvieron entre las organizaciones vinculadas al incidente.