CEVA Logistics, filial de la naviera CMA CGM y proveedor de envíos de marcas tan dispares como Pokémon Center y el hardware Steam de Valve, confirmó el 19 de agosto de 2026 una brecha de datos derivada de un ciberataque ocurrido entre el 29 de julio y el 1 de agosto -- con clientes de Reino Unido y Alemania de Pokémon Center, y clientes europeos del hardware Steam de Valve, entre los afectados.

Un proveedor, dos marcas sin relación aparente

Lo que hace especialmente ilustrativo este incidente es precisamente lo que no salta a la vista para el cliente final: Pokémon Center y Valve no comparten absolutamente nada de cara al público -- una vende coleccionables y juguetes con licencia, la otra hardware y una plataforma de videojuegos -- pero sí comparten el mismo proveedor logístico externo para gestionar sus envíos en Europa. Cuando ese proveedor compromete su seguridad, el impacto salta de una marca a otra sin que el cliente de ninguna de las dos tuviera forma razonable de saberlo de antemano.

Nombres, direcciones, teléfonos, emails y el contenido exacto de los pedidos -- sin datos de tarjeta, pero de sobra para un phishing dirigido con apariencia perfectamente legítima

CEVA Logistics no tiene acceso a los datos de pago de los clientes, así que el escenario de fraude financiero directo queda descartado para este incidente concreto -- una diferencia real frente a brechas donde sí hay tarjetas en juego. Pero la combinación de nombre completo, dirección postal, teléfono, email y el contenido exacto de cada pedido es exactamente el tipo de dato que permite construir un correo o una llamada de phishing con detalles tan precisos que resultan casi imposibles de distinguir de una comunicación legítima de la propia tienda.

Impacto que va más allá de los datos expuestos

El ataque no se quedó en una fuga silenciosa de información: provocó la interrupción de 8 almacenes europeos de CEVA, con los consiguientes retrasos de envío y cancelación de algunos pedidos ya realizados. Para un cliente que simplemente estaba esperando su compra, el incidente se traduce en algo más tangible que una notificación de privacidad -- un pedido que no llega, sin explicación inicial más allá de "retraso operativo".

El patrón que se repite: el eslabón débil es el proveedor, no la marca

No es la primera vez que este sitio cubre un incidente de este tipo -- la filtración de Trezor vía su proveedor de envíos ShipMonk sigue el mismo guion exacto. La lección de fondo no cambia: la superficie de ataque real de cualquier empresa que vende físicamente hoy no termina en su propia infraestructura, sino que se extiende a cada proveedor logístico, de facturación o de gestión de ventas con el que comparte datos de clientes. Auditar la seguridad de esos terceros es, cada vez más, tan importante como auditar la propia.

Qué hacer si eres cliente de Pokémon Center o de hardware Steam en Europa

Si has comprado en Pokémon Center Reino Unido/Alemania o hardware Steam de Valve en Europa recientemente, extrema la precaución ante cualquier comunicación -- email, SMS o llamada -- que haga referencia a un pedido concreto tuyo y te pida datos adicionales, credenciales o un pago urgente: con nombre, dirección y contenido del pedido reales en manos de terceros, ese tipo de mensaje puede parecer perfectamente legítimo sin serlo. Verifica siempre directamente en la web oficial de la tienda antes de actuar sobre cualquier aviso relacionado con un envío.