Am 4. Juni 2024 wurde im Netz ein Datensatz mit 2,5 Gigabyte an internen Disney-Daten veröffentlicht. Die gestohlenen Informationen sollen von einem Confluence-Server stammen, den Disney nutzt.
Der Datensatz umfasst Club Penguin-Daten wie E-Mails, Designs und Dokumentationen des 2017 eingestellten Browsergames. Darüber hinaus enthält er sensible Geschäftsinformationen wie Daten zu Unternehmensstrategien, Werbeplänen, internen Entwickler-Tools, Geschäftsprojekten und interner Infrastruktur von Disney. Zugangsdaten wie interne API-Endpunkte und Zugangsdaten für verschiedene Disney-Systeme, einschließlich Disney+, sind ebenfalls Teil des Datensatzes. Einige der gestohlenen Club Penguin-Daten datieren zwar auf das Jahr 2017, jedoch sollen die neuesten Dokumente erst am 1. Juni 2024 erstellt worden sein.
Die Identität der Täter ist unbekannt, es wird jedoch vermutet, dass sie aus Kreisen von Club Penguin-Fans stammen. Disney hat bisher keine offizielle Stellungnahme zu dem Vorfall abgegeben.