Carnival Corporation confirme une violation par ingénierie sociale touchant près de 6 millions de personnes
Le premier opérateur de croisières au monde a commencé à informer près de 6 millions de personnes qu'un attaquant ayant manipulé un employé avait copié noms, coordonnées, dates de naissance et numéros de passeport et de permis de conduire, quelques semaines après la publication par ShinyHunters de données qu'il disait avoir volées.
- Victime
- Carnival Corporation
- utilisateurs
- 6.0M
Le 27 mai 2026, Carnival Corporation, premier groupe de croisières au monde, a commencé à notifier ses clients d'un incident de cybersécurité et a déclaré au procureur général du Maine que 5 995 277 personnes étaient concernées. Carnival avait déjà signalé des violations de données en 2019, 2020 et 2021.
Ce qui s'est passé
Selon la notification de Carnival, un attaquant a eu recours à l'ingénierie sociale pour amener un employé à lui ouvrir l'accès à une partie de l'environnement informatique ; Carnival a repéré l'activité le 14 avril 2026. Le 22 avril, l'intrus avait utilisé un compte compromis pour atteindre une « partie limitée » des systèmes et copier des données personnelles avant d'être coupé.
Le groupe d'extorsion ShinyHunters a revendiqué l'attaque, affirmé avoir dérobé 8,7 millions d'enregistrements et publié les données fin avril, Carnival n'ayant pas payé. Le service Have I Been Pwned a ensuite rattaché environ 7,5 millions de comptes de la fuite au programme de fidélité Holland America Mariner Society.
Données exposées
Les informations concernées peuvent inclure noms, adresses postales et électroniques, numéros de téléphone, dates de naissance, genre, localisation géographique, données du programme de fidélité et numéros de pièces d'identité officielles comme le permis de conduire et le passeport. Carnival a proposé aux clients américains concernés 24 mois de surveillance de crédit gratuite.
Pourquoi c'est important
L'incident suit le schéma ShinyHunters de 2026 : une manipulation d'employés par téléphone ou messagerie plutôt qu'une exploitation technique. Pour un croisiériste, la présence de numéros de passeport et de données de fidélité voyage rend ces fichiers particulièrement utiles pour l'hameçonnage ciblé et l'usurpation d'identité visant les voyageurs fréquents.
Chronologie
Carnival constate qu'un attaquant a manipulé un employé pour obtenir l'accès à une partie de ses systèmes informatiques.
À l'aide d'un compte compromis, l'attaquant accède à une partie limitée des systèmes de Carnival et copie des données personnelles avant d'être bloqué.
Carnival envoie les lettres de notification et déclare 5 995 277 personnes concernées auprès du procureur général du Maine.
Sources
- securityweek.comhttps://www.securityweek.com/carnival-data-breach-exposed-6-million-people/
- malwarebytes.comhttps://www.malwarebytes.com/blog/data-breaches/2026/05/carnival-confirms-data-breach-impacting-nearly-6-million
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/05/28/carnival-corporation-data-breach/