Carnival Corporationで発生したデータ侵害により、600万人近くの個人情報が流出した。これは、大企業を標的とするソーシャルエンジニアリング攻撃が依然として有効であることを示している。
同社は確認したところ、脅威アクターが2026年4月に同社ネットワークの一部へアクセスし、顧客データが窃取されたという。
「2026年4月14日、当社のITセキュリティチームは、従業員のアカウントに関わる不正な活動を特定した。不正な攻撃者はソーシャルエンジニアリングを使って従業員をだまし、当社のITシステムの限定された部分へのアクセスを得た」と同社は説明したデータ侵害の通知書で。
Carnivalのインシデントに関する主なポイント
- Carnival Corporationは、攻撃者が同社のIT環境の一部にアクセスした後、約599万人に影響するデータ侵害を公表した。
- 同社によると、侵入は脅威アクターがソーシャルエンジニアリングの手口で従業員をだまし、内部システムへのアクセスを得たことから始まった。
- ShinyHuntersはこの侵害について犯行声明を出し、個人情報や社内データを含む870万件超の記録を盗んだと主張した。
- 流出データを分析した結果、氏名、生年月日、メールアドレス、地理情報、ロイヤルティプログラムの詳細が含まれていたとみられる。
Carnivalのデータ侵害の実態
Carnivalは、攻撃者が同社のIT環境の限定された部分にアクセスして顧客の機密情報をコピーした後、約599万人が影響を受けたと明らかにした。
同社は4月14日に不正な活動を検知して調査を開始し、その後、脅威アクターがソーシャルエンジニアリングの手口で従業員をだまし、内部システムにアクセスしたことが侵入の発端だったと判明した。
ShinyHuntersが犯行声明
Carnivalは攻撃について公式な帰属を明らかにしていないが、BleepingComputerは、ShinyHuntersのサイバー犯罪グループが侵害発生後まもなく犯行声明を出したと報じた。
同グループは、個人を特定できる情報(PII)に加え、テラバイト単位の社内企業データを含む870万件超の記録を盗んだと主張した。
さらにHave I Been Pwned(HIBP)が分析したところ、流出データには氏名、生年月日、メールアドレス、性別情報、地理的位置、ロイヤルティプログラムの詳細が含まれていたとみられる。
同社の分析では、流出した情報の多くが、Carnival Corporationが運営する複数のクルーズブランドの一つ、Holland America LineのMariner Societyロイヤルティプログラムに関連しているようだとも指摘された。
ShinyHuntersは、最近のInstructureCanvasのインシデントを含め、複数の恐喝キャンペーンに関与している。
アイデンティティベースの攻撃によるリスクを低減
組織は、アイデンティティセキュリティ、データ保護、従業員向けのセキュリティ意識向上プログラムを強化することで、同様のインシデントのリスクを低減できる。
- フィッシング耐性のある多要素認証(MFA)、条件付きアクセス・ポリシー、アカウント復旧や特権アクセス要求に対する強固な本人確認手順を導入する。
- 定期的なセキュリティ意識向上トレーニングを実施し、フィッシング、ビッシング、ヘルプデスク担当者のなりすましなどのシナリオを含むソーシャルエンジニアリング演習を行う。
- 最小権限アクセス制御を適用し、特権アクセス管理(PAM)ソリューションを導入して、不正アクセスやラテラルムーブメントのリスクを低減する。
- アカウント活動を監視し、不審な挙動や、通常とは異なるログインパターン、過剰なデータアクセス、大規模なデータ転送を確認する。
- 導入しデータ損失防止(DLP)ソリューション、機密データを暗号化して、不正なデータ持ち出しの防止と影響の軽減に役立てる。
- 採用しゼロトラストの原則、ユーザーとデバイスを継続的に検証し、重要なシステムをセグメント化するとともに、業務上の必要性に基づいてアクセスを制限する。
- インシデント対応計画をテストし、ソーシャルエンジニアリングやデータ恐喝を想定した攻撃シミュレーションソリューションを活用する。
ソーシャルエンジニアリング攻撃は特定の技術的脆弱性ではなく、ユーザーの信頼を標的とするため、予防、検知、対応の各制御を組み合わせた多層的なアプローチによって、被害の拡大を抑えられる可能性がある。
アイデンティティベースの攻撃が増加
Carnivalのインシデントは、既知のソフトウェア脆弱性の悪用だけに依存する攻撃から、アイデンティティの侵害と、恐喝を目的としたデータ窃取へとサイバー犯罪活動が継続的に移行していることを反映している。
こうしたケースでは、脅威アクターが盗用または悪用した認証情報を使って機密システムにアクセスし、データをコピーしたうえで、組織に支払いを迫ることが多い。
FBIは助言している組織や個人に対し、身代金や恐喝要求に応じて支払わないよう。
データ侵害や恐喝キャンペーンでアイデンティティベースの攻撃が果たす役割が拡大する中、組織はゼロトラストソリューションによってリスク低減を図っている。





