I de senaste rapporterna pågick utredningen fortfarande. Det är ännu inte offentligt klarlagt hur angriparna tog sig in, hur många personer som berördes, exakt vilka uppgifter som lästes eller om information fördes bort. Ingen utpekad ransomwaregrupp eller annan angripare hade heller tagit på sig ansvaret enligt tillgängliga uppgifter.
Pokémon Center informerade kunder i Storbritannien och Tyskland om att CEVA hade utsatts för en cyberattack som berörde information som används för att fullfölja beställningar från PokémonCenter.com. Logistikföretaget hade tillgång till uppgifterna för att kunna leverera varorna. Pokémon Center uppgav samtidigt att incidenten inte innebar att de egna kundkontona eller betalningssystemen hade hackats.
Kunder har framför allt rapporterat två praktiska följder:
Nyckelringen Ghost Chateau Cyndaquil har nämnts i kundrapporter i samband med incidenten. Det finns däremot inte tillräckligt stöd för att slå fast att Pokémon Center offentligt identifierade just den produkten som komprometterad eller officiellt avbruten. Den bör därför inte beskrivas som ett bekräftat exempel.
Pokémon Center har inte offentligt förklarat varför enskilda beställningar avbröts. Möjliga operativa orsaker kan vara att lager- eller orderuppgifter inte längre gick att lita på, att varor inte kunde lokaliseras eller reserveras, eller att beställningar behövde byggas upp på nytt på ett säkert sätt. Det är dock möjliga förklaringar – inte bekräftade slutsatser.
Att en order avbryts bevisar alltså inte att tillhörande kunduppgifter stals. Det bevisar inte heller att uppgifterna var säkra. Orderstatusen kan vara resultatet av ett beslut i lager- och leveransprocessen efter incidenten, snarare än ett slutligt besked från den tekniska utredningen.
För berörda Pokémon Center-kunder omfattar de rapporterade eller potentiellt exponerade uppgifterna bland annat:
Det är inte samma sak som en läcka av lösenord eller betalkortsuppgifter. Pokémon Centers meddelanden och tillgängliga rapporter anger att företagets egen webbplats och kundkontosystem inte komprometterades och att betalkortsuppgifter inte kom åt genom den här incidenten.
Skillnaden minskar den direkta risken för kortbedrägerier och kontokapning till följd av CEVA-läckan. Risken för bedrägerier försvinner däremot inte. En bedragare som känner till ditt namn, din adress, din e-postadress och vilken produkt du beställt kan få ett falskt leverans- eller återbetalningsmeddelande att se äkta ut.
Eftersom CEVA är en gemensam logistikleverantör sträckte sig incidenten längre än till Pokémon Center. Organisationer som rapporterats vara berörda eller som har kontaktat kunder inkluderar:
Rapporteringen har talat om ungefär ett dussin berörda organisationer, men listan kan vara ofullständig medan utredningen fortsätter.
Valve varnade separat europeiska kunder som köpt fysisk Steam-hårdvara, exempelvis Steam Deck, Steam Machine eller Steam Controller. De potentiellt exponerade uppgifterna var kopplade till leveransen. Valve uppgav att Steam-lösenord, betalkortsnummer och Steam Guard-koder inte berördes.
Det handlar därför om ett angrepp i leverantörskedjan hos ett logistikföretag – inte om ett direkt intrång i Steam eller Pokémon Center.
Uppgifterna som kan ha exponerats är särskilt användbara vid social manipulation. De kan hjälpa en angripare att skriva ett meddelande som verkar bekräfta något mottagaren redan väntar på. Var skeptisk till oväntade meddelanden även om de nämner en riktig produkt, order, adress eller avbruten leverans.
Tänkbara bluffbeten är bland annat:
CEVA har också varnat för bedrägerier där företagets namn, logotyp, brevpapper, medarbetares identiteter och falska webbplatser används i bluffkorrespondens.
Den viktigaste lärdomen är att ett intrång hos en logistikpartner kan drabba kunder även när återförsäljarens egen webbplats är säker. I det här fallet kretsar den kända exponeringen kring leverans- och orderinformation. Varför vissa Pokémon Center-order avbröts och hur omfattande CEVA:s intrång faktiskt var är fortfarande inte klarlagt.