בדיווחים האחרונים CEVA עדיין חקרה את האירוע. שיטת החדירה, מספר האנשים שנפגעו, המידע המדויק שאליו ניגשו התוקפים והאם מידע הוצא מהמערכות — כל אלה טרם נקבעו בפומבי. אף קבוצת כופרה או תוקף אחר לא קיבלו אחריות לאירוע בדיווחים הזמינים.
Pokémon Center הודיעה ללקוחות בבריטניה ובגרמניה כי CEVA נפגעה במתקפת סייבר, וכי האירוע השפיע על מידע ששימש למימוש הזמנות מ-PokémonCenter.com. CEVA החזיקה במידע הזה כדי לספק את המוצרים, אך Pokémon Center מסרה שהאירוע לא כלל פריצה לחשבונות הלקוחות שלה או למערכות עיבוד התשלומים.
לקוחות דיווחו בעיקר על שתי תוצאות תפעוליות:
מחזיק המפתחות Ghost Chateau Cyndaquil הוזכר בדיווחי לקוחות בהקשר של השיבוש. עם זאת, הראיות הזמינות אינן מצביעות על כך ש-Pokémon Center זיהתה בפומבי את המוצר המסוים הזה כמוצר שנפגע או הודיעה רשמית על ביטולו. לכן אין להציג אותו כדוגמה מאומתת.
Pokémon Center לא הסבירה בפומבי מדוע הזמנות מסוימות בוטלו ולא הוקפאו עד לחידוש הפעילות. הסברים תפעוליים אפשריים כוללים רשומות מימוש שאי אפשר לסמוך עליהן, קושי לאתר או להקצות מלאי, או החלטה לבנות מחדש הזמנות בצורה בטוחה. אלה אפשרויות סבירות — לא ממצאים מאושרים.
גם ביטול הזמנה אינו מוכיח שהמידע הקשור אליה נגנב, ואינו מוכיח שהמידע נשאר בטוח. סטטוס ההזמנה עשוי לשקף החלטה תפעולית שהתקבלה לאחר האירוע, ולא את תוצאת החקירה הפורנזית המלאה.
אצל לקוחות Pokémon Center שנפגעו, המידע שדווח עליו או שעלול היה להיחשף כולל:
אין מדובר באותו דבר כמו דליפת סיסמאות או פריצה למאגר כרטיסי אשראי. ההודעות של Pokémon Center והדיווחים מצביעים על כך שמערכות האתר והחשבונות של החברה לא נפרצו, ושפרטי כרטיסי האשראי לא נגישו דרך האירוע הזה.
ההבחנה הזו מפחיתה את הסיכון הישיר לגניבת כרטיס או להשתלטות על חשבון בעקבות החשיפה ב-CEVA. עם זאת, היא לא מבטלת את הסיכון: נוכל שמחזיק בשם אמיתי, כתובת, כתובת דוא״ל ופרטי מוצר יכול לנסח הודעת משלוח, החזר כספי או ביטול שנראית אמינה מאוד.
מכיוון ש-CEVA היא ספקית לוגיסטיקה משותפת, האירוע חרג מעבר ל-Pokémon Center. בין הגופים שדווח כי נפגעו או הודיעו ללקוחותיהם נמצאים:
Valve הזהירה בנפרד לקוחות באירופה שרכשו חומרה פיזית, ובהם Steam Deck, Steam Machine או Steam Controller. המידע שעלול היה להיחשף כלל פרטי משלוח, בעוד Valve מסרה שסיסמאות Steam, מספרי כרטיסי אשראי וקודי Steam Guard לא היו מעורבים.
לכן מדובר בפגיעה בשרשרת אספקה — פריצה לספק לוגיסטי משותף — ולא בפריצה ישירה ל-Steam או ל-Pokémon Center.
המידע שנחשף שימושי במיוחד להנדסה חברתית, משום שהוא מאפשר לתוקף לנסח הודעה שנראית כמו אישור לאירוע שהנמען כבר מצפה לו. יש להתייחס בחשדנות להודעות לא יזומות גם אם הן מזכירות מוצר אמיתי, הזמנה קיימת, כתובת נכונה או ביטול שכבר התרחש.
הפתיונות האפשריים כוללים:
CEVA הזהירה בנפרד מפני נוכלים המשתמשים בשמה, בלוגו שלה, בנייר המכתבים שלה, בזהויות של עובדיה ובאתרים מזויפים במסגרת התכתבויות fraudulent.