近日,全球大型物流企业CEVA Logistics欧洲业务发生严重网络入侵事件,其订单履约系统被攻击者突破,引发连锁数据泄露风波。宝可梦中心(Pokémon Center)、Valve Steam等多家知名品牌的欧洲用户数据受到牵连,成为今年供应链安全领域的又一典型事件。
一、宝可梦中心官宣数据泄露,部分订单直接取消
宝可梦中心已向英国、德国地区的受影响用户发送正式通知,确认用户信息因物流合作方的网络攻击发生泄露。
根据通知内容,CEVA Logistics作为宝可梦中心在英德地区的指定物流服务商,其配送处理系统于7月30日前后遭非法入侵,存储在系统内的宝可梦中心订单数据被攻击者获取。泄露的信息涵盖用户全名、完整邮寄地址、手机号码、邮箱地址以及订单商品明细。
宝可梦中心同时明确,CEVA无权访问用户的支付卡信息与账户核心数据,因此支付凭证、账号密码等高度敏感信息未受本次事件影响。

受物流系统中断影响,宝可梦中心英国官网已发布配送延迟公告,但大量用户反馈其待处理订单被直接取消。截至目前,官方尚未说明为何需要通过取消订单而非延缓发货来应对事件。
二、8座欧洲仓库受冲击,多行业品牌集体中招
本次事件并非针对单一品牌的攻击,而是覆盖CEVA欧洲核心业务的大范围安全事件。攻击最早于7月29日启动,持续至8月1日,CEVA在发现入侵后立即启动应急响应流程,并于8月1日开始向合作客户通报情况。
经确认,欧洲范围内共有8座CEVA仓库的运营受到攻击干扰,大量客户订单出现履约延迟。受波及企业横跨游戏、零售、金融、体育多个领域:
游戏行业:Valve旗下Steam硬件(Steam Deck、Steam主机等)欧洲购买用户的配送信息泄露,不含账号凭证与支付数据
零售行业:荷兰电商平台Bol、高端百货De Bijenkorf、眼镜品牌Ace & Tate的用户订单信息均受影响
金融与体育:荷兰ING银行、阿贾克斯足球俱乐部均已确认受波及,并向当地数据监管机构报备
值得关注的是,这并非CEVA首次遭遇重大安全事故。2025年9月,威胁组织CoinbaseCartel曾宣称对CEVA发动攻击并窃取了包含客户账户、财务、税号在内的完整数据库。截至目前,暂无法证实本次攻击与去年事件存在关联。
目前荷兰数据保护局及相关执法部门已介入调查,CEVA尚未公开攻击的入侵途径,也未明确攻击者身份。
三、无核心凭证泄露,定向钓鱼风险仍需警惕
尽管本次泄露未涉及支付密码、Steam Guard令牌等核心账户凭证,但安全研究人员提醒,本次泄露的数据组合依然具备很高的诈骗利用价值。
真实姓名、家庭住址、精准的订单商品信息,再结合生成式AI工具的个性化生成能力,攻击者可以轻松制作极具迷惑性的钓鱼邮件、诈骗短信,以“包裹异常”“订单退款”“物流核验”为诱饵诱导用户上当受骗。对于宝可梦收藏者、游戏硬件用户这类精准受众,此类定向诈骗的成功率会显著提升。
安全应对建议
1. 所有订单、配送、退款相关通知,务必通过对应品牌的官方渠道核实确认
2. 对陌生邮件、短信中的链接与附件保持警惕,绝不向非官方渠道提供验证码、支付信息、账号密码
3. 近期收到相关配送通知的用户,可主动通过官方平台查询订单状态,避免点击陌生链接
四、供应链短板再凸显:第三方成攻击突破口
本次事件再次印证了供应链安全的普遍痛点:即便品牌自身搭建了完善的安全防护体系,负责线下履约、物流配送的第三方服务商,也可能成为整条安全链路中的薄弱环节。
近年来,攻击者越来越倾向于将物流、代运营这类服务多品牌的第三方企业作为攻击目标,一次入侵即可获取数十家下游企业的用户数据,实现“单点突破、批量获利”。这种供应链攻击模式,也正在成为2026年网络威胁的核心发展趋势之一。
资讯来源:综合CybersecurityNews、TechCrunch等公开安全报道整理
声明:本文来自看雪学苑,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。