Carnival Corporation confirma que ShinyHunters robó 6 millones de registros de clientes
La mayor operadora de cruceros del mundo comenzó a notificar a casi 6 millones de clientes el 27 de mayo tras un ataque de ingeniería social en abril que dio acceso al grupo ShinyHunters a datos del programa de fidelización. La empresa no pagó el rescate.
Carnival Corporation, la mayor operadora de cruceros del mundo —con marcas como Carnival Cruise Line, Princess Cruises, Holland America y Cunard— confirmó el 27 de mayo de 2026 que aproximadamente 6 millones de clientes tuvieron sus datos robados en una brecha detectada por primera vez el 14 de abril.
El ataque fue de ingeniería social, no un exploit técnico en el sentido tradicional. Un empleado fue engañado para que concediera a los atacantes acceso a una parte de los sistemas internos de Carnival. La compañía no especificó qué perfil de empleado fue el objetivo ni qué pretexto se utilizó, que es la postura habitual en este tipo de divulgaciones. Lo que sí está confirmado: ShinyHunters, el grupo de extorsión responsable, obtuvo acceso y exfiltró datos antes de que el equipo de seguridad de Carnival pudiera contener la intrusión.
ShinyHunters listó a Carnival en su portal “paga o filtramos” el 18 de abril, cuatro días después de que se detectara la brecha. Carnival no pagó. El importe del rescate no fue revelado. En la fecha de las notificaciones, el grupo publicó los datos, que es la escalada habitual cuando las víctimas se niegan a pagar.
Los registros expuestos incluyen nombres, direcciones de correo electrónico, fechas de nacimiento, género, ubicaciones geográficas, números de membresía y niveles del programa de fidelización, y tratamientos. No se confirmaron datos de tarjetas de pago, números de la Seguridad Social ni información de pasaportes en la brecha. Esa distinción importa —reduce el riesgo de fraude financiero directo—, pero los datos del programa de fidelización son especialmente útiles para ataques de phishing dirigido y toma de control de cuentas contra viajeros frecuentes de alta renta.
Carnival ofrece dos años de monitoreo de crédito gratuito a través de TransUnion para residentes estadounidenses elegibles. Los clientes afectados también deben cambiar inmediatamente sus contraseñas en las aplicaciones de la naviera, activar la autenticación en dos factores donde esté disponible y mantenerse alerta ante intentos de phishing que hagan referencia a su nivel de fidelización o historial de viajes.
ShinyHunters es uno de los grupos de extorsión de datos más prolíficos en activo. El grupo estuvo detrás de la brecha de Ticketmaster en 2024 (560 millones de registros) y de múltiples brechas a clientes conectados a Snowflake en AT&T, LendingTree y otras compañías. Esta divulgación de Carnival es su mayor víctima confirmada de 2026 por número de registros.
El patrón resulta revelador para cualquier empresa con una gran base de datos de clientes fidelizados. La ingeniería social sigue siendo el vector de acceso inicial más frecuente, no los zero-days ni el malware sofisticado. Un empleado manipulado por teléfono o correo electrónico es el origen de la mayoría de las grandes brechas. Los controles de acceso que exigen múltiples aprobaciones para acceder a grandes volúmenes de datos, combinados con formación periódica en ingeniería social, son las contramedidas más eficaces frente a este patrón de ataque.
Fuentes
Lecturas relacionadas
- Ciberseguridad China Usa la Brecha de Tata Electronics para Golpear el Ensamblaje de iPhone en India
- Ciberseguridad JADEPUFFER: El Primer Ataque de Ransomware Ejecutado de Principio a Fin por un Agente de IA
- Ciberseguridad FortiBleed: 75.000 firewalls FortiGate comprometidos en todo el mundo — CISA exige acción inmediata