Une cyberattaque visant CEVA Logistics expose des données de clients européens du Pokémon Center, une semaine après une alerte similaire adressée aux acheteurs de matériel Steam.Une même compromission chez un prestataire logistique relie désormais Valve et The Pokémon Company. ZATAZ vous expliquait la semaine derniére comment des pirates avaient mis la main sur des données de Valve (Steam) aprés le piratage d’un transporteur. Des clients européens du Pokémon Center ont été avertis après une cyberattaque contre CEVA Logistics, déjà citée dans l’incident ayant touché des acheteurs de matériel Steam. Les informations potentiellement dérobées comprennent le nom, l’adresse électronique, le numéro de téléphone et le détail précis des commandes.
Des données clients exposées chez un prestataire commun
Une semaine après l’avertissement envoyé par Valve à certains clients européens ayant acheté du matériel Steam, The Pokémon Company se retrouve confrontée au même incident. Le point commun se situe hors de leurs infrastructures commerciales directes : CEVA Logistics, société tierce chargée de la distribution.
Des acheteurs de cartes et autres gadgets Pokemon ont reçu un courriel envoyé après un achat récent auprès du Pokémon Center en Europe. Le message désigne CEVA Logistics comme la société visée par la cyberattaque.
La nature des informations potentiellement compromises rappelle fortement celle présentée auparavant aux clients de Valve. Les données concernées peuvent comprendre le nom du client, son adresse électronique, son numéro de téléphone ainsi que les informations exactes relatives aux produits commandés auprès du Pokémon Center.
Selon les éléments communiqués, aucune donnée de carte bancaire ni information liée à un compte bancaire ne fait partie des données signalées. Cette limite réduit certains risques immédiats de fraude financière directe. Elle n’élimine toutefois pas la menace.
Un attaquant disposant simultanément d’une identité, d’une adresse électronique, d’un numéro de téléphone et du contenu précis d’une commande possède déjà une base crédible pour personnaliser une tentative d’escroquerie. Il peut, par exemple, se présenter comme The Pokémon Company en utilisant des informations que seule une entreprise liée à la transaction semble normalement connaître. Vue la mode et le business autour des pokemons, croyez moi, les pirates sont trés interessés par les acheteurs, vendeurs et collectionneurs.
La crédibilité constitue ici l’enjeu central. Une communication frauduleuse évoquant un produit réellement acheté, une commande précise ou une livraison attendue risque davantage d’inspirer confiance. L’objectif peut ensuite consister à réclamer des données supplémentaires, notamment celles qui n’ont justement pas été obtenues durant la compromission initiale.
L’incident illustre ainsi un risque classique de la chaîne d’approvisionnement numérique : une organisation peut sécuriser ses propres services tout en restant exposée par l’intermédiaire d’un prestataire disposant de données opérationnelles sur ses clients.
Des précommandes Pokémon également annulées
Pour certains acheteurs, les conséquences dépassent la seule exposition d’informations personnelles. The Pokémon Company tente également de limiter les effets de l’incident en annulant certaines commandes passées durant la période susceptible d’avoir été touchée par la cyberattaque.
Parmi celles-ci pourraient figurer des précommandes liées à l’extension Pokémon TCG : 30th Celebration. Cette collection anniversaire particulièrement attendue doit être commercialisée en septembre 2026. Sa période de précommande avait déjà commencé et les produits proposés se sont écoulés presque immédiatement.
Les extensions du jeu de cartes Pokémon rencontrent régulièrement une forte demande. Le caractère anniversaire de cette édition a encore accéléré les ventes. Pour un acheteur ayant réussi à réserver un produit avant l’épuisement des stocks, une annulation liée à l’incident peut donc avoir une conséquence difficile à corriger : perdre une précommande devenue impossible à remplacer dans les mêmes conditions. Les arnaques sont déjà trés nombreuses autour de cet anniversaire. Imaginez l’amplitude des pirates à pouvoir faire plier un collectionneur qui a vu sa commande annulée !
Les clients européens ayant obtenu une précommande de 30th Celebration sont ainsi invités, au regard des informations rapportées, à vérifier leurs courriels. Certains peuvent cumuler deux conséquences distinctes : une partie de leurs données personnelles pourrait avoir été exposée et leur réservation pourrait avoir disparu.
Le Pokémon Center affiche également un avertissement indiquant que les commandes connaissent actuellement des délais supérieurs à la normale. Cette perturbation intervient pendant que The Pokémon Company gère les conséquences de l’incident affectant son prestataire logistique.
La vigilance devient particulièrement importante pour toute personne ayant récemment effectué un achat sur le Pokémon Center. Un contact prétendant provenir de The Pokémon Company et demandant des informations personnelles supplémentaires doit être considéré avec prudence, surtout lorsqu’il s’appuie sur des détails exacts concernant une commande.
merci à ZATAZ
