Het onderzoek liep volgens de laatste beschikbare berichten nog. Het is nog niet publiek vastgesteld hoe de aanvallers binnenkwamen, hoeveel mensen precies zijn getroffen, welke gegevens daadwerkelijk zijn ingezien en of informatie is buitgemaakt. Geen ransomwaregroep of andere aanvaller heeft in de beschikbare berichtgeving de verantwoordelijkheid opgeëist.
Pokémon Center informeerde klanten in het Verenigd Koninkrijk en Duitsland dat CEVA te maken had gehad met een cyberaanval. De logistieke partner ontving gegevens om bestellingen van PokémonCenter.com te kunnen bezorgen; Pokémon Center benadrukte dat het incident niet neerkwam op een hack van de eigen klantaccounts of betaalverwerking.
Klanten meldden twee belangrijke gevolgen:
De Ghost Chateau Cyndaquil-keychain wordt in meldingen van klanten genoemd in verband met de problemen. Er is echter onvoldoende bewijs dat Pokémon Center juist dit product publiekelijk als gecompromitteerd of officieel geannuleerd heeft aangewezen. Het is daarom geen bevestigd voorbeeld.
Pokémon Center heeft niet uitgelegd waarom bepaalde bestellingen werden geannuleerd in plaats van tijdelijk vastgehouden. Mogelijke operationele oorzaken zijn onbetrouwbare verwerkingsgegevens, problemen met het terugvinden of toewijzen van voorraad, of de keuze om orders opnieuw op te bouwen voordat ze veilig konden worden uitgevoerd. Dat zijn plausibele verklaringen, geen vastgestelde feiten.
Een annulering bewijst dus niet dat de bijbehorende klantgegevens zijn gestolen. Ze bewijst ook niet dat die gegevens veilig zijn gebleven: de status kan het resultaat zijn van een logistieke beslissing na het incident, los van het forensische onderzoek.
Voor getroffen Pokémon Center-klanten gaat het volgens de meldingen mogelijk om:
Dit is iets anders dan een lek van wachtwoorden of betaalkaarten. Volgens de meldingen en notificaties van Pokémon Center zijn de eigen website- en accountsystemen niet gecompromitteerd en zijn betaalkaartgegevens via dit incident niet ingezien.
Dat verkleint het directe risico op kaartfraude of accountovername. Het risico verdwijnt echter niet. Een oplichter die beschikt over een echte naam, een adres, een e-mailadres en details over een besteld product kan een nepbericht over een bezorging of terugbetaling opvallend geloofwaardig maken.
Omdat CEVA voor meerdere klanten werkt, bleef de impact niet beperkt tot Pokémon Center. Als getroffen of waarschuwende organisaties werden onder meer genoemd:
In berichtgeving wordt gesproken over ongeveer een dozijn betrokken organisaties. Die lijst kan veranderen zolang het onderzoek voortduurt.
Valve waarschuwde afzonderlijk Europese klanten die fysieke Steam-hardware hadden gekocht, waaronder de Steam Deck, Steam Machine of Steam Controller. Het zou daarbij gaan om bezorggerelateerde informatie. Valve stelde dat Steam-wachtwoorden, betaalkaartnummers en Steam Guard-codes geen deel uitmaakten van het incident.
Het gaat daarmee om een compromis bij een gedeelde logistieke leverancier, niet om een directe hack van Steam of Pokémon Center.
De mogelijk blootgestelde gegevens zijn bijzonder bruikbaar voor social engineering: een aanvaller kan een bericht maken dat aansluit bij een bestelling die de ontvanger daadwerkelijk verwacht. Behandel onverwachte e-mails, sms-berichten en telefoontjes daarom als verdacht, ook als ze een echt product, ordernummer, adres of annulering noemen.
Mogelijke trucs zijn:
CEVA waarschuwt bovendien afzonderlijk dat oplichters de naam, het logo, briefpapier en medewerkersidentiteiten van het bedrijf misbruiken. Ook worden nepsites ingezet.
De belangrijkste les is dat een datalek bij een logistieke partner klanten kan raken terwijl de hoofdwebsite van een retailer gewoon veilig blijft. In dit geval draait de bekende blootstelling vooral om bezorg- en orderinformatie. Waarom Pokémon Center individuele bestellingen annuleerde en hoe groot het CEVA-incident uiteindelijk is, blijft nog onduidelijk.