La fuite de données de Carnival touche près de 6 millions de clients

Carnival Corporation a révélé une fuite de données touchant près de 6 millions de personnes.

Écrit par
Ken Underhill
Ken Underhill
May 29, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une fuite de données chez Carnival Corporation a exposé les informations personnelles de près de 6 millions de personnes, illustrant l’efficacité persistante des attaques par ingénierie sociale contre les grandes entreprises. 

L’entreprise a confirmé que des acteurs malveillants avaient accédé à certaines parties de son réseau en avril 2026, entraînant le vol de données clients.

« Le 14 avril 2026, l’équipe chargée de la sécurité informatique de l’entreprise a identifié une activité non autorisée impliquant le compte d’un employé. Un acteur non autorisé a utilisé l’ingénierie sociale pour tromper un employé et accéder à une partie limitée du système informatique de l’entreprise », a déclaré l’entreprise dans ses lettres de notification de fuite de données.

À retenir de l’incident Carnival

  • Carnival Corporation a révélé une fuite de données touchant environ 5,99 millions de personnes après que des attaquants ont accédé à une partie de son environnement informatique.
  • L’entreprise a indiqué que l’intrusion avait commencé lorsqu’un acteur malveillant avait utilisé des tactiques d’ingénierie sociale pour tromper un employé et accéder aux systèmes internes.
  • ShinyHunters a revendiqué la fuite et affirmé avoir dérobé plus de 8,7 millions d’enregistrements contenant des informations personnelles et des données internes de l’entreprise.
  • L’analyse des données divulguées a révélé qu’elles comprenaient apparemment des noms, des dates de naissance, des adresses e-mail, des informations géographiques et des données liées au programme de fidélité. 

Dans les coulisses de la fuite de données de Carnival 

Carnival a indiqué qu’environ 5,99 millions de personnes avaient été touchées après que des attaquants eurent accédé à une partie limitée de l’environnement informatique de l’entreprise et copié des informations sensibles sur les clients. 

L’entreprise a détecté une activité non autorisée le 14 avril et lancé une enquête, qui a ensuite établi que l’intrusion avait commencé lorsqu’un acteur malveillant avait utilisé des tactiques d’ingénierie sociale pour tromper un employé et accéder aux systèmes internes. 

ShinyHunters revendique l’attaque

Bien que Carnival n’ait pas officiellement attribué l’attaque, BleepingComputer a rapporté que le groupe cybercriminel ShinyHunters avait revendiqué la responsabilité peu après la fuite. 

Le groupe a affirmé avoir dérobé plus de 8,7 millions d’enregistrements contenant des informations permettant d’identifier directement des personnes (PII), ainsi que plusieurs téraoctets de données internes de l’entreprise.

Advertisement

Une analyse complémentaire réalisée par Have I Been Pwned (HIBP) a révélé que les données divulguées comprenaient apparemment des noms, des dates de naissance, des adresses e-mail, des informations sur le genre, des localisations géographiques et des données liées au programme de fidélité. 

Son analyse a également indiqué qu’une grande partie des informations exposées semblait liée au programme de fidélité Mariner Society de Holland America Line, l’une des plusieurs marques de croisières exploitées par Carnival Corporation.

ShinyHunters a été associé à plusieurs campagnes d’extorsion, notamment à la récente affaire Instructure Canvas.

Réduire les risques liés aux attaques fondées sur l’identité 

Les organisations peuvent contribuer à réduire le risque d’incidents similaires en renforçant la sécurité des identités, la protection des données et les programmes de sensibilisation des employés. 

  • Mettre en œuvre une authentification résistante à l’hameçonnage et multifacteur (MFA), des politiques d’accès conditionnel et des procédures rigoureuses de vérification de l’identité pour la récupération des comptes et les demandes d’accès privilégié.
  • Organiser régulièrement des formations de sensibilisation à la sécurité et des exercices d’ingénierie sociale, notamment des scénarios d’hameçonnage, de vishing et d’usurpation de l’identité du service d’assistance.
  • Appliquer des contrôles d’accès selon le principe du moindre privilège et des solutions de gestion des accès privilégiés (PAM) afin de réduire le risque d’accès non autorisé et de déplacement latéral.
  • Surveiller l’activité des comptes pour détecter tout comportement, notamment des schémas de connexion inhabituels, un accès excessif aux données et des transferts de données à grande échelle.
  • Déployer des solutions de prévention des pertes de données (DLP) et chiffrer les données sensibles afin de prévenir l’exfiltration non autorisée de données et d’en limiter l’impact.
  • Adopter les principes du Zero Trust en validant continuellement les utilisateurs et les appareils, en segmentant les systèmes critiques et en limitant l’accès selon les besoins de l’entreprise.
  • Tester les plans de réponse aux incidents et utiliser des solutions de simulation d’attaques avec des scénarios axés sur l’ingénierie sociale et l’extorsion de données.

Comme les attaques par ingénierie sociale ciblent la confiance des utilisateurs plutôt que des vulnérabilités techniques précises, une approche à plusieurs niveaux combinant des contrôles préventifs, de détection et de réponse peut contribuer à limiter l’ampleur potentielle des dégâts. 

La montée des attaques fondées sur l’identité 

L’incident de Carnival témoigne d’une évolution continue de l’activité cybercriminelle vers la compromission des identités et le vol de données à des fins d’extorsion, plutôt que vers des attaques reposant uniquement sur l’exploitation de vulnérabilités logicielles connues. 

Dans ces cas, les acteurs malveillants utilisent souvent des identifiants volés ou détournés pour accéder à des systèmes sensibles, copier des données et faire pression sur les organisations afin qu’elles paient.

Le FBI a conseillé aux organisations et aux particuliers de ne pas payer les demandes de rançon ou d’extorsion.

Les organisations se tournent vers des solutions Zero Trust pour réduire leur exposition.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.