Violación de datos en Carnival Corporation
Carnival Corporation, el mayor operador de cruceros del mundo, ha confirmado una violación de datos que afecta a casi 6 millones de personas, reivindicada por el grupo de extorsión ShinyHunters en abril de 2026.
La compañía, que cuenta con más de 160.000 empleados y atendió a unos 13,5 millones de huéspedes en 2024 a través de una flota de más de 90 barcos, opera nueve de las principales marcas de cruceros (Carnival Cruise Line, Costa, P&O Australia, P&O Cruises, Princess Cruises, Holland American Line, AIDA, Cunard y Seabourn) y una empresa de viajes turísticos (Holland America Princess Alaska Tours). El año pasado reportó ingresos de más de 26.000 millones de dólares.
Carnival comenzó a notificar a 5.995.277 clientes el miércoles que los atacantes robaron sus datos en una violación ocurrida el 10 de abril, después de acceder a algunos de sus sistemas informáticos mediante un ataque de ingeniería social.
El 14 de abril de 2026, el equipo de seguridad informática de la Compañía identificó actividad no autorizada que involucraba la cuenta de un empleado. Un actor no autorizado utilizó ingeniería social para engañar a un empleado y obtener acceso a una porción limitada del sistema informático de la Compañía.
La compañía actuó rápidamente para bloquear la actividad no autorizada e inmediatamente comenzó a trabajar con expertos externos en seguridad para fortalecer aún más su seguridad y realizar una investigación exhaustiva. El 22 de abril de 2026, la Compañía determinó por primera vez que el actor malicioso había copiado ilegalmente información personal.
Aunque Carnival aún no ha atribuido el ataque, el grupo cibercriminal ShinyHunters se atribuyó la responsabilidad de la violación en abril, afirmando que robaron documentos que contenían más de 8,7 millones de registros con información de identificación personal y terabytes de datos corporativos internos.
Aunque un portavoz de Carnival no respondió cuando BleepingComputer se comunicó para confirmar las afirmaciones de ShinyHunters y obtener más detalles sobre qué datos fueron robados en el ataque, el servicio de notificación de violaciones de datos Have I Been Pwned analizó los datos filtrados por el grupo de extorsión y dijo que la violación expuso nombres, fechas de nacimiento, direcciones de correo electrónico, géneros, ubicaciones geográficas y detalles del programa de fidelización de los afectados.
Los datos contenían campos que indicaban que estaban relacionados con el programa de fidelización Mariner Society, operado por Holland America, una marca de cruceros bajo Carnival, e incluían nombres, fechas de nacimiento, géneros y datos relacionados con el estado dentro del programa de fidelización.
Durante el último año, ShinyHunters ha estado atacando a clientes de Salesforce y ha violado cientos de empresas en todo el mundo, afirmando haber robado miles de millones de registros en la campaña Salesloft Drift y los ataques de robo de datos Salesforce Aura.
El FBI aconsejó a las víctimas de ShinyHunters hace dos semanas que no pagaran las demandas de rescate de los atacantes, después de advertir anteriormente que hacerlo no garantiza que los actores de amenazas no intenten extorsionar nuevamente a las víctimas o vender los datos robados a otros ciberdelincuentes.
Carnival Corporation reveló otras violaciones de datos en marzo de 2020 y junio de 2021 que expusieron información personal y financiera de clientes, empleados y tripulación después de que atacantes accedieran a las cuentas de correo electrónico de los empleados de Carnival. Bandas de ransomware también robaron información personal de clientes y empleados de Carnival después de violar los sistemas de la empresa en agosto de 2020 y diciembre de 2020.



















Deja una respuesta