Illustration d'un colis Pokemon Center avec un cadenas et des donnees exposees, symbolisant la fuite de donnees clients.

Pokémon Center : une fuite de données affecte des clients en Europe

Lili · · 4 min · 0 commentaire

Le Pokémon Center, la boutique officielle de produits dérivés de la franchise, a confirmé une fuite de données personnelles touchant certains clients au Royaume-Uni et en Allemagne. L’incident ne provient pas directement de la plateforme, mais d’un prestataire logistique, CEVA Logistics, victime d’une cyberattaque.

CEVA Logistics compromis : ce que l’on sait

Selon BleepingComputer, l’attaque a débuté le 30 juillet 2026 et s’est propagée aux systèmes de CEVA Logistics, qui gère l’expédition des commandes Pokémon Center pour le Royaume-Uni et l’Allemagne. Les données potentiellement exposées incluent les noms complets, les adresses postales, les numéros de téléphone, les adresses e-mail et les détails des commandes passées sur PokemonCenter.com. Pokémon Center précise que les données de carte bancaire n’étaient pas accessibles au prestataire, car le paiement est traité séparément.

La marque a envoyé des notifications de violation à certains clients et a signalé des annulations de commandes « en raison d’un problème de traitement imprévu ». Le site britannique affichait également un avertissement indiquant que certaines commandes pouvaient subir des retards de traitement, d’expédition et de livraison. Le périmètre reste limité aux clients du Royaume-Uni et d’Allemagne mentionnés dans la notification, et ni le nombre exact de personnes affectées ni l’impact financier n’ont été communiqués.

Un autre incident, plus ancien, refait surface

À ne pas confondre avec cette fuite récente : une rumeur a circulé autour de bornes Pokémon Center (distributeurs automatiques) liées à un fournisseur nommé SwyftStore (anciennement Zoom Systems). Un acteur malveillant a revendiqué l’exposition d’une base de données Firebase mal configurée, contenant plus de 200 000 e-mails uniques, plus de 70 000 empreintes de cartes de paiement (probablement en SHA-256) et environ 60 000 reçus de transaction avec des numéros de carte masqués (BIN et quatre derniers chiffres), des montants, des identifiants de terminaux et des codes d’autorisation. Cependant, ces données remontent à 2016-2017 et ne résultent pas d’une faille récente chez Pokémon Center lui-même. L’entreprise n’est pas l’entité directement piratée, même si ses machines figurent dans le jeu de données.

Un historique de sécurité en dents de scie

Cette série d’incidents s’inscrit dans un contexte plus large de problèmes de sécurité autour des services numériques Pokémon. En février-mars 2025, une refonte du site Pokémon Center Online au Japon a entraîné un bug d’affichage de données d’autres clients, avec 326 cas officiellement reconnus : fuite possible de nom, adresse de livraison et e-mail, parfois avec association erronée. Aucune donnée bancaire n’était concernée. Plus tard, en juin-juillet 2025, Pokémon a signalé un accès non autorisé à des comptes via des identifiants volés, provoquant un arrêt temporaire du service et une enquête. Les informations à risque incluaient l’e-mail, le nom, l’adresse, le téléphone, la date de naissance et les adresses de livraison. Là encore, les données de carte bleue n’étaient pas dans le périmètre de la fuite.

En 2024, le studio Game Freak, développeur des jeux principaux, avait déjà révélé une intrusion dans ses systèmes ayant exposé les dossiers d’environ 2 600 employés et anciens employés. Ces événements montrent que l’écosystème Pokémon, des boutiques aux studios, est une cible récurrente.

Un écosystème sous pression : prestataires et architecture

Le Pokémon Center n’est pas seulement une boutique en ligne : c’est un réseau de magasins physiques et de kiosques automatisés répartis dans le monde. La logistique des expéditions est externalisée à des sociétés comme CEVA Logistics, tandis que les kiosques automatisés sont gérés par des plateformes SaaS comme SwyftStore. Le traitement des paiements est généralement confié à des prestataires de services de paiement spécialisés, séparés des données logistiques, ce qui explique pourquoi les incidents listés n’incluent jamais directement les numéros de carte complets. Les produits dérivés représentent une part majeure du chiffre d’affaires de la franchise, et les boutiques en ligne, surtout depuis la pandémie, sont devenues un canal stratégique pour les ventes mondiales et les drops exclusifs très demandés. Chaque incident de sécurité affecte donc à la fois la confiance des fans et la capacité à opérer les lancements.

Réactions et conséquences

À chaque fuite, Pokémon Company a présenté des excuses, précisé systématiquement que les données de carte bancaire n’étaient pas affectées, et parfois suspendu les services en urgence. Les médias spécialisés insistent sur la nature « tierce » des incidents, soulignant les risques de phishing et de fraude liés à l’exploitation des noms, adresses et reçus partiellement masqués. Les observateurs notent que la multiplication des failles chez les prestataires pourrait conduire à un renforcement des clauses de sécurité et de la surveillance des environnements cloud.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Tendances
Les articles les plus populaires des 7 derniers jours