Datenpanne bei Carnival betrifft fast 6 Millionen Kunden

Carnival Corporation hat eine Datenpanne offengelegt, von der fast 6 Millionen Menschen betroffen sind.

Written By
Ken Underhill
Ken Underhill
May 29, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Datenpanne bei Carnival Corporation hat die persönlichen Daten von fast sechs Millionen Menschen offengelegt und zeigt, wie wirksam Social-Engineering-Angriffe gegen große Unternehmen weiterhin sind. 

Das Unternehmen bestätigte, dass Bedrohungsakteure im April 2026 Zugriff auf Teile seines Netzwerks erlangten, was zum Diebstahl von Kundendaten führte.

„Am 14. April 2026 stellte das IT-Sicherheitsteam des Unternehmens unbefugte Aktivitäten fest, an denen das Konto eines Mitarbeiters beteiligt war. Ein unbefugter Akteur setzte Social Engineering ein, um einen Mitarbeiter zu täuschen und Zugriff auf einen begrenzten Teil des IT-Systems des Unternehmens zu erlangen“, sagte das Unternehmen in seinen Benachrichtigungsschreiben zur Datenpanne.

Wichtige Erkenntnisse aus dem Vorfall bei Carnival

  • Carnival Corporation hat eine Datenpanne offengelegt, von der etwa 5,99 Millionen Menschen betroffen sind, nachdem Angreifer Zugriff auf einen Teil der IT-Umgebung des Unternehmens erlangt hatten.
  • Nach Angaben des Unternehmens begann der Eindringversuch, als ein Bedrohungsakteur Social-Engineering-Taktiken einsetzte, um einen Mitarbeiter zu täuschen und Zugriff auf die internen Systeme zu erlangen.
  • ShinyHunters übernahm die Verantwortung für die Datenpanne und behauptete, mehr als 8,7 Millionen Datensätze mit persönlichen Informationen und internen Unternehmensdaten gestohlen zu haben.
  • Eine Analyse der durchgesickerten Daten ergab, dass diese Berichten zufolge Namen, Geburtsdaten, E-Mail-Adressen, geografische Informationen und Details zu Treueprogrammen enthielten. 

Die Datenpanne bei Carnival im Detail

Carnival teilte mit, dass etwa 5,99 Millionen Menschen betroffen waren, nachdem Angreifer Zugriff auf einen begrenzten Teil der IT-Umgebung des Unternehmens erlangt und vertrauliche Kundeninformationen kopiert hatten. 

Das Unternehmen entdeckte am 14. April unbefugte Aktivitäten und leitete eine Untersuchung ein. Diese ergab später, dass der Eindringversuch begann, als ein Bedrohungsakteur Social-Engineering-Taktiken einsetzte, um einen Mitarbeiter zu täuschen und Zugriff auf interne Systeme zu erlangen. 

ShinyHunters übernimmt Verantwortung

Carnival hat den Angriff zwar nicht offiziell zugeordnet, doch BleepingComputer berichtete, dass die Cybercrime-Gruppe ShinyHunters kurz nach dem Vorfall die Verantwortung übernommen habe. 

Die Gruppe behauptete, mehr als 8,7 Millionen Datensätze mit personenbezogenen Daten (PII) sowie Terabytes an internen Unternehmensdaten gestohlen zu haben.

Eine weitere Analyse durch Have I Been Pwned (HIBP) ergab, dass die durchgesickerten Daten Berichten zufolge Namen, Geburtsdaten, E-Mail-Adressen, Angaben zum Geschlecht, geografische Standorte und Details zu Treueprogrammen enthielten. 

Advertisement

Die Analyse stellte außerdem fest, dass ein großer Teil der offengelegten Informationen offenbar mit dem Treueprogramm Mariner Society von Holland America Line verknüpft war, einem von mehreren Kreuzfahrtmarken, die von Carnival Corporation betrieben werden.

ShinyHunters wird mit mehreren Erpressungskampagnen in Verbindung gebracht, darunter der jüngste Vorfall bei Instructure Canvas.

Risiken durch identitätsbasierte Angriffe reduzieren

Unternehmen können das Risiko ähnlicher Vorfälle verringern, indem sie die Identitätssicherheit, den Datenschutz und Programme zur Sensibilisierung von Mitarbeitern stärken. 

  • Implementieren Sie phishing-resistente Multifaktor-Authentifizierung (MFA), Richtlinien für bedingten Zugriff und strenge Verfahren zur Identitätsprüfung bei der Kontowiederherstellung und bei Anfragen nach privilegiertem Zugriff.
  • Führen Sie regelmäßig Schulungen zur Sicherheitsaufklärung durch und veranstalten Sie Übungen zu Social Engineering, einschließlich Szenarien mit Phishing, Vishing und der Imitation von Helpdesk-Mitarbeitern.
  • Wenden Sie Zugriffskontrollen nach dem Prinzip der geringsten Rechte an und nutzen Sie Lösungen für das Privileged Access Management (PAM), um das Risiko unbefugter Zugriffe und lateraler Bewegungen zu verringern.
  • Überwachen Sie Kontoaktivitäten auf verdächtiges Verhalten, darunter ungewöhnliche Anmeldemuster, übermäßigen Datenzugriff und umfangreiche Datenübertragungen.
  • Implementieren Sie Lösungen zur Verhinderung von Datenverlust (DLP) und verschlüsseln Sie vertrauliche Daten, um die unbefugte Datenexfiltration zu verhindern und ihre Auswirkungen zu begrenzen.
  • Übernehmen Sie Zero-Trust-Prinzipien, indem Sie Benutzer und Geräte kontinuierlich validieren, kritische Systeme segmentieren und den Zugriff auf Grundlage des geschäftlichen Bedarfs beschränken.
  • Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle und nutzen Sie Lösungen zur Angriffssimulation mit Szenarien zu Social Engineering und Daten-erpressung.

Da Social-Engineering-Angriffe auf das Vertrauen der Benutzer und nicht auf bestimmte technische Schwachstellen abzielen, kann ein mehrschichtiger Ansatz, der präventive, detektive und reaktive Kontrollen kombiniert, dazu beitragen, das potenzielle Ausmaß eines Vorfalls zu begrenzen. 

Zunahme identitätsbasierter Angriffe

Der Vorfall bei Carnival spiegelt die anhaltende Verlagerung krimineller Aktivitäten im Cyberraum hin zur Kompromittierung von Identitäten und zum Datendiebstahl für Erpressungszwecke wider – weg von Angriffen, die ausschließlich auf der Ausnutzung bekannter Softwareschwachstellen beruhen. 

In solchen Fällen verwenden Bedrohungsakteure häufig gestohlene oder missbräuchlich verwendete Zugangsdaten, um auf vertrauliche Systeme zuzugreifen, Daten zu kopieren und Unternehmen zur Zahlung zu drängen.

Das FBI hat Organisationen und Einzelpersonen davon abgeraten, Lösegeld- oder Erpressungsforderungen zu bezahlen.

Da identitätsbasierte Angriffe bei Datenpannen und Erpressungskampagnen weiterhin eine größere Rolle spielen, setzen Unternehmen auf Zero-Trust-Lösungen zur Verringerung ihrer Angriffsfläche.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.