Pokémon Center 已通知英國及德國客戶,CEVA 的網絡攻擊影響了履行 PokémonCenter.com 訂單所需的資料。這些資料由物流商持有,用於安排送貨;Pokémon Center 表示,事件不是其本身客戶帳戶或付款處理系統被攻破。
目前主要影響包括:
有顧客報告將 Ghost Chateau 小火龍匙扣訂單與事件扯上關係,但現有證據不足以證明 Pokémon Center 曾公開確認這個特定商品編號已被入侵或正式取消。因此,不應將它當成已獲官方確認的例子。
Pokémon Center 尚未公開解釋個別訂單被取消的原因。從營運角度看,可能包括履單紀錄不再可靠、無法確認或分配庫存,或者需要安全地重新建立訂單。不過,以上都只是合理推測,並非已證實的調查結果。
同樣要留意:訂單被取消,並不代表相關資料一定已被盜取;但亦不代表資料一定安全。訂單狀態可能只是物流商在事故後作出的處理決定,未必反映最終鑑證結果。
受影響的 Pokémon Center 客戶,可能涉及以下資料:
這個分別降低了直接被盜刷信用卡或帳戶被接管的風險,但並不代表可以掉以輕心。騙徒如果掌握真實姓名、地址、電郵及商品資料,就可以令假冒送貨、退款或訂單通知的訊息看起來非常可信。
由於 CEVA 同時為多間公司提供物流服務,事件影響不只 Pokémon Center。被報道受影響或曾通知客戶的機構包括:
Valve 亦曾警告購買實體 Steam 硬件的歐洲客戶,包括 Steam Deck、Steam Machine 或 Steam Controller 的買家。可能曝光的資料主要是送貨相關資料;Valve 表示 Steam 密碼、付款卡號及 Steam Guard 驗證碼不在事件之內。
姓名、地址、電話、電郵及訂單詳情,正正是社交工程常用的資料。騙徒可以藉此製作一段看似在跟進你預期中的訂單訊息。即使訊息提到你真的買過的商品、地址、訂單或取消安排,都應先當成可疑訊息處理。
常見誘餌可能包括: