Un conocido actor de amenazas ha asegurado tener en su poder datos muy sensibles que corresponderían al coloso de los cruceros Carnival.
La propia compañía con sede en Doral (Florida) ha reconocido el incidente, señalando que un atacante obtuvo acceso a una parte limitada de su infraestructura informática el mes pasado tras comprometer la cuenta de un empleado. A finales de abril, la firma determinó que el pirata informático había copiado información personal de sus sistemas.
Carnival indica que los datos robados varían según la persona, pero incluyen nombres, direcciones, direcciones de correo electrónico, números de teléfono, fechas de nacimiento, números de licencia de conducir y números de pasaporte. Aunque la operadora no ha dado la cifra exacta de afectados un documento presentado ante la fiscalía general de Maine sí que la aclara: hay casi 6 millones de personas con su información comprometida.
«Actuamos con rapidez para bloquear la actividad no autorizada e inmediatamente comenzamos a trabajar con expertos en seguridad externos para reforzar aún más nuestra seguridad y llevar a cabo una investigación exhaustiva», ha señalado la compañía en un comunicado.
Carnival es uno de los mayores operadores de cruceros del mundo, y es propietaria de marcas como Princess, Holland America Line, Cunard y Costa Cruceros. La compañía opera más de 90 barcos en todo el mundo y transporta a millones de pasajeros cada año.
Algunas de estas compañías ofrecen cruceros que tienen salidas desde puertos españoles y paradas en ciudades de nuestro país. En el caso concreto de Costa Cruceros, los hay desde Barcelona, Valencia, Málaga y Palma de Mallorca durante casi todo el año. Princess suele tener salidas desde Barcelona y hace paradas en sitios como Cádiz o Vigo.
Los barcos de Holland (más premium), por su parte, hacen embarques y desembarques frecuentes en la Ciudad Condal, además de realizar pernoctaciones y escalas en lugares como Málaga, Alicante o Cartagena. Algo similar ocurre con Cunard, que sale desde Barcelona y suele incluir paradas en Vigo o Cádiz.
Hasta la marca genérica Carnival tiene este tipo de recorridos para sus cruceros en el Mediterráneo, aunque con presencia más estacional y limitada.
El atacante es el peligroso grupo de ransomware ShinyHunters, uno de los tres miembros de la conocida ‘triada del mal’. En abril la banda trató de extorsionar al gigante y en abril publicó muestras del botín obtenido. Originalmente lo cifraban en 8,7 millones de registros.
ShinyHunters se conoce por sus robos de datos a corporaciones de alto perfil. A principios de este año, el FBI advirtió que hackers vinculados a ShinyHunters exigían rescates sustanciales a empresas tras robar datos mediante vulnerabilidades en entornos de Salesforce. El grupo también se atribuyó recientemente la responsabilidad de una brecha de seguridad en la empresa de análisis Mixpanel.
Otros ‘naufragios de datos’
Lamentablemente, no es la primera vez que Carnival es víctima de un incidente de este tipo. En 2019 reveló una filtración de datos que afectó a las cuentas de email de sus empleados y expuso información de unos 180.000 clientes y trabajadores. Tiempo después, los reguladores la multaron con 1,25 millones de dólares por su mala gestión del incidente.
En 2021 volvieron a experimentar otra filtración, aunque mucho más limitada en cuanto a cuentas de correo electrónico.
