Pokémon Center повідомив клієнтів у Великій Британії та Німеччині, що кібератака на CEVA могла вплинути на інформацію, яку логістичний партнер використовував для виконання замовлень із PokemonCenter.com. Ці дані передавалися CEVA саме для доставки товарів.
Компанія наголосила, що інцидент не був зламом її власного сайту, облікових записів клієнтів або платіжної інфраструктури.
Клієнти зіткнулися насамперед із двома наслідками:
У повідомленнях клієнтів згадувався брелок Ghost Chateau Cyndaquil, однак доступні матеріали не підтверджують, що Pokémon Center офіційно називав саме цей товар скомпрометованим або скасованим. Тому його не варто подавати як підтверджений приклад.
Pokémon Center публічно не пояснив, чому окремі замовлення скасували, а не залишили в очікуванні. Серед можливих операційних причин — ненадійність даних про комплектацію, труднощі з пошуком або резервуванням товару чи необхідність безпечно відновити замовлення. Але це лише можливі пояснення, а не підтверджені результати розслідування.
Сам факт скасування не доводить, що пов’язані з ним дані було викрадено. Водночас він не доводить і протилежного: статус замовлення міг бути наслідком рішення служби виконання замовлень, ухваленого ще до завершення криміналістичного аналізу.
Для клієнтів Pokémon Center йдеться про такі дані, які повідомлялися або потенційно могли бути доступні зловмисникам:
Це не те саме, що витік паролів або даних банківських карток. Повідомлення Pokémon Center та доступні публікації вказують, що його власні системи облікових записів не були скомпрометовані, а дані платіжних карток у межах цього інциденту через Pokémon Center не розкривалися.
Ця відмінність зменшує прямий ризик крадіжки коштів або захоплення облікового запису. Але вона не усуває небезпеку повністю: шахрай, який знає справжнє ім’я, адресу, адресу електронної пошти та назву товару, може зробити фальшиве повідомлення схожим на справжнє.
Оскільки CEVA обслуговує багатьох клієнтів, інцидент вийшов за межі Pokémon Center. Серед організацій, про які повідомляли як про постраждалих або таких, що попереджали клієнтів, називалися:
У публікаціях ішлося приблизно про десяток постраждалих організацій, однак цей перелік може бути неповним, поки розслідування триває.
Valve окремо попередила європейських клієнтів, які купували фізичне обладнання Steam, зокрема Steam Deck, Steam Machine або Steam Controller. Потенційно могли бути розкриті дані, пов’язані з доставкою. Водночас Valve заявила, що паролі Steam, номери платіжних карток і коди Steam Guard до інциденту не належали.
Отже, це був компроміс ланцюга постачання — злам спільного логістичного підрядника, а не безпосередній злам Steam або Pokémon Center.
Витік адресних і контактних даних небезпечний для соціальної інженерії: він допомагає зловмисникам складати повідомлення, які підтверджують те, чого людина вже очікує — наприклад, доставку придбаного товару.
Будьте особливо обережні з такими приманками:
CEVA окремо попереджала, що шахраї використовують її назву, логотип, фірмові бланки, імена співробітників і підроблені сайти у шахрайському листуванні.
Головний висновок простий: злам логістичного підрядника може зачепити клієнтів навіть тоді, коли основний сайт магазину працює безпечно. У цьому випадку відомий ризик стосується передусім даних доставки та замовлень, а причина скасування конкретних замовлень Pokémon Center і повний масштаб компрометації CEVA поки залишаються невизначеними.