Le Pokémon Center en ligne vient d’informer ses clients britanniques et allemands qu’une cyberattaque contre son partenaire logistique CEVA Logistics a compromis leurs données personnelles, la même intrusion qui avait déjà touché les acheteurs de matériel Steam chez Valve quelques jours plus tôt. Noms complets, adresses postales, numéros de téléphone, courriels et détails des commandes se retrouvent désormais entre des mains non autorisées. Les cartes bancaires, elles, semblent épargnées, CEVA n’y ayant jamais eu accès.
L’attaque s’est déroulée entre le 29 juillet et le 1er août contre les serveurs de CEVA Logistics, filiale du groupe CMA CGM (troisième armateur mondial, 18,3 milliards de dollars de chiffre d’affaires en 2025, un millier d’entrepôts, 15 millions d’expéditions annuelles). Huit entrepôts européens ont été perturbés, provoquant des retards d’expédition en cascade. Le Pokémon Center a attendu près de trois semaines avant d’envoyer ses notifications aux clients concernés, un délai qui interroge sur la réactivité de la chaîne d’information entre le prestataire et ses donneurs d’ordre.
La pilule est d’autant plus amère que les clients du Pokémon Center ne se voient pas seulement avertis d’une fuite… ils découvrent aussi l’annulation pure de leurs commandes. « We are sorry to inform you that we have had to cancel your recent order due to an unforeseen fulfilment issue », indique le courriel envoyé par la boutique officielle. Qualifier une cyberattaque d’« imprévu logistique » relève d’un euphémisme que même les diplomates britanniques trouveraient audacieux. Des produits très attendus de la collection du 30e anniversaire figurent parmi les commandes supprimées, tout comme des articles plus modestes (un porte-clés Ghost Chateau Cyndaquil, par exemple). Certains clients constatent que les références annulées sont désormais en rupture de stock, sans possibilité de repasser commande.
Le service client du Pokémon Center s’est montré remarquablement avare en explications. Un acheteur ayant demandé s’il pouvait commander à nouveau sans risque d’annulation s’est vu répondre que « Pokémon Center Support does not have any further information to share on this topic », avant la clôture immédiate du ticket. Pourquoi annuler des commandes plutôt que les retarder ? La question reste entièrement ouverte, ni The Pokémon Company International ni CEVA n’ayant fourni de justification publique.
Le véritable poison réside dans la nature des données exfiltrées, qui constituent un kit de phishing prêt à l’emploi. Un courriel frauduleux mentionnant le bon numéro de commande, le bon produit et la bonne adresse de livraison aura toutes les chances de tromper un client déjà fragilisé par l’annulation de son achat.
Les consommateurs font confiance au Pokémon Center, pas à un sous-traitant logistique dont ils ignorent jusqu’à l’existence. Cette asymétrie d’information, banale dans le commerce en ligne, devient toxique dès qu’un maillon de la chaîne cède.
CEVA affirme conserver les données liées aux livraisons pendant 90 jours après une commande (du moins selon la notification envoyée par Valve à ses propres clients). Rien ne confirme que cette durée de rétention s’applique aussi aux fichiers du Pokémon Center. Si tel est le cas, seuls les acheteurs ayant passé commande dans les trois mois précédant l’attaque seraient exposés. Un périmètre potentiellement restreint, mais suffisant pour alimenter des campagnes d’hameçonnage ciblées pendant des mois.
Les clients concernés ont tout intérêt à surveiller de près leurs boîtes mail, à se méfier de tout message évoquant un remboursement ou une relivraison, et à vérifier que leurs identifiants Pokémon Center ne sont pas réutilisés ailleurs. Quand un géant de la logistique qui brasse 15 millions de colis par an se fait compromettre, ce ne sont pas deux enseignes qui trinquent, c’est tout un écosystème de confiance qui vacille.

