Volver al Blog
Ciberseguridad 28 de mayo de 2026 5 min read

Carnival Corporation confirma que ShinyHunters robó 6 millones de registros de clientes

La mayor operadora de cruceros del mundo comenzó a notificar a casi 6 millones de clientes el 27 de mayo tras un ataque de ingeniería social en abril que dio acceso al grupo ShinyHunters a datos del programa de fidelización. La empresa no pagó el rescate.

Carnival Corporation confirma que ShinyHunters robó 6 millones de registros de clientes

Carnival Corporation, la mayor operadora de cruceros del mundo —con marcas como Carnival Cruise Line, Princess Cruises, Holland America y Cunard— confirmó el 27 de mayo de 2026 que aproximadamente 6 millones de clientes tuvieron sus datos robados en una brecha detectada por primera vez el 14 de abril.

El ataque fue de ingeniería social, no un exploit técnico en el sentido tradicional. Un empleado fue engañado para que concediera a los atacantes acceso a una parte de los sistemas internos de Carnival. La compañía no especificó qué perfil de empleado fue el objetivo ni qué pretexto se utilizó, que es la postura habitual en este tipo de divulgaciones. Lo que sí está confirmado: ShinyHunters, el grupo de extorsión responsable, obtuvo acceso y exfiltró datos antes de que el equipo de seguridad de Carnival pudiera contener la intrusión.

ShinyHunters listó a Carnival en su portal “paga o filtramos” el 18 de abril, cuatro días después de que se detectara la brecha. Carnival no pagó. El importe del rescate no fue revelado. En la fecha de las notificaciones, el grupo publicó los datos, que es la escalada habitual cuando las víctimas se niegan a pagar.

Los registros expuestos incluyen nombres, direcciones de correo electrónico, fechas de nacimiento, género, ubicaciones geográficas, números de membresía y niveles del programa de fidelización, y tratamientos. No se confirmaron datos de tarjetas de pago, números de la Seguridad Social ni información de pasaportes en la brecha. Esa distinción importa —reduce el riesgo de fraude financiero directo—, pero los datos del programa de fidelización son especialmente útiles para ataques de phishing dirigido y toma de control de cuentas contra viajeros frecuentes de alta renta.

Carnival ofrece dos años de monitoreo de crédito gratuito a través de TransUnion para residentes estadounidenses elegibles. Los clientes afectados también deben cambiar inmediatamente sus contraseñas en las aplicaciones de la naviera, activar la autenticación en dos factores donde esté disponible y mantenerse alerta ante intentos de phishing que hagan referencia a su nivel de fidelización o historial de viajes.

ShinyHunters es uno de los grupos de extorsión de datos más prolíficos en activo. El grupo estuvo detrás de la brecha de Ticketmaster en 2024 (560 millones de registros) y de múltiples brechas a clientes conectados a Snowflake en AT&T, LendingTree y otras compañías. Esta divulgación de Carnival es su mayor víctima confirmada de 2026 por número de registros.

El patrón resulta revelador para cualquier empresa con una gran base de datos de clientes fidelizados. La ingeniería social sigue siendo el vector de acceso inicial más frecuente, no los zero-days ni el malware sofisticado. Un empleado manipulado por teléfono o correo electrónico es el origen de la mayoría de las grandes brechas. Los controles de acceso que exigen múltiples aprobaciones para acceder a grandes volúmenes de datos, combinados con formación periódica en ingeniería social, son las contramedidas más eficaces frente a este patrón de ataque.

Fuentes

Carnival ShinyHunters data breach cybersecurity social engineering ransomware