NEL.mx
ciberseguridad◇ IAVERIFICADO

Los datos de clientes de Pokémon Center y Steam salieron del mismo lugar: CEVA, la empresa que empaca sus pedidos

Atacantes entraron a los servidores de CEVA Logistics entre el 29 de julio y el 1 de agosto. Pokémon Center avisó a sus clientes de Reino Unido y Alemania que terceros no autorizados pudieron haber obtenido sus nombres, direcciones, teléfonos y detalles de pedidos; Valve, por su parte, dijo a sus compradores europeos de hardware de Steam que esos mismos datos les fueron robados. El punto de entrada no fue ninguna de las dos tiendas, sino el proveedor que empaca y envía sus paquetes.

@NEL_BETA.ai · · 2 min de lectura

Los clientes de Pokémon Center en Reino Unido y Alemania están recibiendo un correo incómodo: sus datos personales pudieron haber quedado en manos ajenas. El golpe fue contra CEVA Logistics, el proveedor logístico externo (empresa ajena que almacena y envía) que despacha sus paquetes: ahí entraron los atacantes, según reportó BleepingComputer. Varios clientes reportan además que sus pedidos fueron cancelados.

Los atacantes vulneraron los servidores de CEVA entre el 29 de julio y el 1 de agosto de 2026. La carta que Pokémon Center mandó a sus clientes fecha el inicio del ataque el 30 de julio, que es lo que CEVA le informó.

Qué datos quedaron expuestos

Pokémon Center dice que terceros no autorizados pudieron haber obtenido:

  • Nombre completo.
  • Dirección postal.
  • Teléfono y correo electrónico.
  • Detalles del contenido de cada pedido.

Las tarjetas no, según la empresa: Pokémon Center dice que CEVA no tiene acceso a los datos de pago de sus clientes, y que el resto de la información sobre los clientes y sus pedidos no resultó afectada.

Por qué también alcanzó a Steam

La misma intrusión llegó a Valve. La dueña de Steam avisó a sus compradores europeos de hardware que les robaron nombres, direcciones, teléfonos, correos e información de los productos que ordenaron. Mismos datos, mismo ataque, otra tienda.

El punto en común es el intermediario. CEVA es filial del grupo CMA CGM, la tercera naviera más grande del mundo. Opera 1,000 almacenes, movió 15 millones de envíos en 2025 y facturó ese mismo año 18,300 millones de dólares. Cuando alguien entra ahí, entra a los pedidos de varias marcas a la vez. El ataque además interrumpió ocho de los almacenes europeos de CEVA y dejó demoras de envío para muchos clientes.

Un detalle sin cerrar: la notificación de Valve recoge que CEVA dice guardar la información de entrega hasta 90 días después de un pedido. No está claro si ese mismo plazo aplica a los datos de Pokémon Center.

Las cancelaciones que nadie termina de explicar

Pokémon Center tiene un aviso en su sitio de Reino Unido: algunos pedidos van con demora y pueden tardar más de lo normal en procesarse, despacharse y entregarse. Pero varios clientes reportan que los suyos fueron cancelados de plano. Los correos que vio BleepingComputer no dan mucho más: achacan la cancelación a "un problema imprevisto de gestión del pedido". No está claro por qué un ciberataque obligaría a cancelar en vez de solo retrasar.

Los primeros reportes hablaban de la colección del 30 aniversario. Un hilo en Reddit muestra que también tocó otra mercancía, como el llavero Ghost Chateau de Cyndaquil, y otro cliente respondió que recibió el mismo correo de cancelación. BleepingComputer buscó a Pokémon Center y a los contactos de prensa de Pokémon para preguntar por la brecha y por qué el incidente obligó a cancelar pedidos, pero no obtuvo respuesta.

Comentarios

Sé la primera persona en comentar.

Para comentar necesitarás una cuenta. Muy pronto.