ताजा रिपोर्टों के समय तक जांच जारी थी। हमले का तरीका, प्रभावित लोगों की कुल संख्या, वास्तव में कौन-सा डेटा एक्सेस किया गया और क्या जानकारी बाहर निकाली गई—इन सवालों के स्पष्ट सार्वजनिक उत्तर उपलब्ध नहीं हैं। किसी रैनसमवेयर समूह या अन्य हमलावर ने भी अब तक जिम्मेदारी नहीं ली है।
Pokémon Center ने यूके और जर्मनी के ग्राहकों को बताया कि उसके लॉजिस्टिक्स पार्टनर CEVA पर हुए साइबरअटैक से PokémonCenter.com के ऑर्डर पूरे करने के लिए इस्तेमाल होने वाली जानकारी प्रभावित हो सकती है। यह जानकारी CEVA को इसलिए दी जाती थी ताकि उत्पाद ग्राहकों तक पहुंचाए जा सकें। Pokémon Center ने कहा कि उसके अपने ग्राहक खाते और भुगतान-प्रसंस्करण सिस्टम इस घटना में समझौता नहीं हुए।
ग्राहकों ने मुख्य रूप से दो तरह के असर की जानकारी दी:
Ghost Chateau Cyndaquil कीरिंग का नाम कुछ ग्राहक रिपोर्टों में इस व्यवधान से जोड़ा गया है। हालांकि, उपलब्ध साक्ष्य यह नहीं दिखाते कि Pokémon Center ने इस खास SKU को आधिकारिक तौर पर प्रभावित या रद्द घोषित किया था। इसलिए इसे पक्के तौर पर पुष्टि किया गया उदाहरण नहीं माना जाना चाहिए।
Pokémon Center ने अलग-अलग ऑर्डर रद्द करने का कारण सार्वजनिक रूप से नहीं बताया है। संभावित परिचालन कारणों में पूर्ति रिकॉर्ड का भरोसेमंद न रहना, इन्वेंटरी का पता लगाने या आवंटित करने में कठिनाई, अथवा सुरक्षा के लिए ऑर्डर को नए सिरे से बनाना शामिल हो सकते हैं। लेकिन ये केवल संभावनाएं हैं, पुष्टि किए गए निष्कर्ष नहीं।
किसी ऑर्डर का रद्द होना यह साबित नहीं करता कि उससे जुड़ा डेटा चोरी हुआ था। इसी तरह, इससे यह भी साबित नहीं होता कि डेटा पूरी तरह सुरक्षित था। ऑर्डर की स्थिति घटना के बाद लिया गया पूर्ति-संबंधी फैसला हो सकती है, न कि फॉरेंसिक जांच का अंतिम परिणाम।
प्रभावित Pokémon Center ग्राहकों के मामले में रिपोर्ट की गई या संभावित रूप से उजागर जानकारी में शामिल हैं:
यह पासवर्ड या पेमेंट-कार्ड डेटा के लीक से अलग स्थिति है। Pokémon Center की सूचनाओं और उपलब्ध रिपोर्टों के अनुसार, उसकी वेबसाइट और ग्राहक-खाता प्रणालियां इस घटना में हैक नहीं हुईं और CEVA के जरिए पेमेंट-कार्ड जानकारी एक्सेस नहीं की गई।
इससे सीधे कार्ड चोरी या खाते पर कब्जे का खतरा कम होता है, लेकिन खतरा खत्म नहीं होता। किसी हमलावर के पास यदि नाम, घर का पता, ईमेल और खरीदे गए उत्पाद की जानकारी हो, तो वह नकली डिलीवरी, रिफंड या ऑर्डर-रद्दीकरण संदेश को असली जैसा बना सकता है।
CEVA कई कंपनियों के लिए साझा लॉजिस्टिक्स प्रदाता है। इसलिए घटना का असर Pokémon Center से आगे भी गया। प्रभावित या ग्राहकों को सूचना देने वाले संगठनों में ये नाम शामिल बताए गए हैं:
रिपोर्टों में लगभग एक दर्जन प्रभावित संगठनों का उल्लेख है, लेकिन जांच पूरी होने तक यह सूची बदल सकती है।
Valve ने यूरोप में भौतिक Steam हार्डवेयर खरीदने वाले ग्राहकों को अलग से चेतावनी दी। इसमें Steam Deck, Steam Machine और Steam Controller जैसे उत्पाद शामिल हैं। Valve के अनुसार, डिलीवरी से जुड़ी जानकारी प्रभावित हो सकती है, लेकिन Steam पासवर्ड, पेमेंट-कार्ड नंबर और Steam Guard कोड इस घटना में शामिल नहीं थे।
इसलिए इसे Steam या Pokémon Center की सीधी हैकिंग के बजाय साझा लॉजिस्टिक्स प्रदाता पर हुआ सप्लाई-चेन समझौता माना जा रहा है।
यह डेटा सोशल इंजीनियरिंग के लिए उपयोगी है, क्योंकि इससे हमलावर ऐसा संदेश बना सकते हैं जो ग्राहक की वास्तविक उम्मीद से मेल खाता हो। किसी अनचाहे ईमेल, SMS या सोशल मीडिया संदेश पर भरोसा न करें, भले ही उसमें आपके असली उत्पाद, पते, ऑर्डर या रद्द हुए शिपमेंट का उल्लेख हो।
संभावित धोखाधड़ी वाले संदेशों में शामिल हो सकते हैं:
CEVA ने पहले भी चेतावनी दी है कि ठग उसके नाम, लोगो, लेटरहेड, कर्मचारियों की पहचान और फर्जी वेबसाइटों का इस्तेमाल कर धोखाधड़ी करते हैं।
इस घटना का सबसे बड़ा सबक यह है कि किसी रिटेलर की मुख्य वेबसाइट सुरक्षित रहने के बावजूद उसके लॉजिस्टिक्स पार्टनर की सुरक्षा-चूक ग्राहकों को प्रभावित कर सकती है। फिलहाल ज्ञात जोखिम डिलीवरी और ऑर्डर जानकारी के आसपास केंद्रित है, जबकि Pokémon Center ने अलग-अलग ऑर्डर रद्द करने का कारण नहीं बताया है और CEVA घटना का पूरा दायरा अभी स्पष्ट नहीं हुआ है।