Violazione del database DAVID del DMV della Florida tramite credenziali di polizia rubate

Violazione del database DAVID del DMV della Florida tramite credenziali di polizia rubate

I funzionari della Florida affermano che un login rubato della Polizia di Plant City ha dato agli aggressori accesso al database dei conducenti DAVID, ma il numero di record interessati è ancora sconosciuto.

Il DMV della Florida ha confermato che il suo database dei conducenti DAVID è stato violato dopo che un aggressore ha utilizzato le credenziali rubate di un account della polizia. In una dichiarazione del 4 settembre 2026 su X, il Dipartimento della Sicurezza Stradale e dei Veicoli a Motore della Florida (FLHSMV) ha dichiarato di essere venuto a conoscenza dell'intrusione da parte di un'organizzazione cybercriminale internazionale, di averla rapidamente mitigata e di non aver riscontrato ulteriori violazioni in corso.

L'indagine del FLHSMV ha stabilito che l'aggressore ha utilizzato credenziali di accesso compromesse appartenenti a un singolo utente del Dipartimento di Polizia di Plant City. Tali credenziali erano state conservate in modo improprio sul dispositivo elettronico personale del dipendente. L'agenzia ha notificato l'Ufficio del Procuratore Generale della Florida e sta collaborando con il Servizio Digitale della Florida e il Dipartimento di Applicazione della Legge della Florida. Poiché si tratta di un'indagine penale in corso, l'agenzia ha affermato che ulteriori informazioni saranno rilasciate al momento opportuno.

La conferma segue la rivendicazione di ShinyHunters, un gruppo noto per l'estorsione di dati, di aver violato il database DAVID e rubato più di 200.000 record di conducenti. ShinyHunters ha descritto un percorso di accesso diverso prima dell'annuncio dell'agenzia. Il gruppo ha affermato di aver sfruttato una falla nel ripristino della password per raggiungere diversi account DAVID, inclusi account utilizzati da dipendenti del DMV e da un agente dell'FBI. Gli aggressori hanno poi dichiarato di essersi spostati attraverso gli ID dei record DAVID e di aver scaricato le pagine HTML e le immagini associate a partire dal 3 settembre. Come prova, il gruppo ha condiviso uno screenshot di un record DAVID appartenente a Jeffrey Epstein che conteneva informazioni personali e veicolari sensibili. ShinyHunters ha poi riferito a BleepingComputer di aver perso l'accesso al sistema e di ritenere che la falla fosse in fase di correzione.

Il FLHSMV non ha indicato quanti record siano stati consultati o rubati, e non ha confermato la rivendicazione del gruppo secondo cui sarebbero stati sottratti più di 200.000 record. Le diverse spiegazioni lasciano anche aperte domande sul percorso esatto della compromissione. Una credenziale rubata conservata su un dispositivo personale indica un fallimento nella sicurezza umana e del dispositivo, mentre una falla nel ripristino della password indicherebbe una debolezza nell'applicazione web DAVID stessa. In ogni caso, un singolo account può diventare il punto di ingresso a un grande database di record di conducenti.

Per i proprietari di siti web e i team IT, la lezione è pratica. I pannelli di amministrazione, i portali clienti e i sistemi interni spesso si basano sullo stesso tipo di accesso con nome utente e password del database DAVID. Riutilizzare le password tra i servizi aumenta la probabilità che una credenziale trapelata apra un altro sistema. L'autenticazione a più fattori (MFA), che richiede una seconda prova oltre alla password, può ridurre il valore di una credenziale rubata. Conservare le password di lavoro su telefoni o laptop personali amplia anche la superficie di attacco, perché i dispositivi personali potrebbero non avere gli stessi controlli di sicurezza delle apparecchiature di lavoro gestite.

I record dei database dei conducenti sono particolarmente sensibili perché combinano informazioni sull'identità con dettagli del veicolo, che possono essere utilizzati per frodi mirate o impersonificazione. Anche senza la conferma del numero totale di record, i residenti della Florida i cui dati compaiono nel database DAVID potrebbero voler prestare attenzione alle comunicazioni dello stato e essere vigili su attività anomale sugli account. Una falla nel ripristino della password è una debolezza nel processo che consente a un utente di riottenere l'accesso a un account; se sfruttata, può permettere a un aggressore di assumere il controllo di un account senza conoscere la password originale.

Per le organizzazioni che gestiscono portali di accesso simili, rivedere chi può effettuare l'accesso e dove sono conservate le credenziali è un primo passo pratico. La consulenza security-first di AEU-I può aiutare a mappare gli accessi e ridurre la probabilità che un singolo login debole porti a una violazione, sebbene una gestione disciplinata delle password da parte dei dipendenti rimanga essenziale.

Come Proteggerti

  1. Usa una password separata e forte per ogni account di lavoro o governativo, e non riutilizzare mai le password su siti web o servizi diversi.
  2. Attiva l'autenticazione a due fattori, che richiede un secondo codice dal tuo telefono, per qualsiasi account che la offra.
  3. Non conservare i dettagli di accesso di lavoro o governativi su un telefono, tablet o computer personale, a meno che il tuo datore di lavoro non lo richieda specificamente e li protegga.
  4. Se ricevi un avviso che le tue informazioni di guida o del veicolo potrebbero essere state esposte, monitora il tuo credito e considera di inserire un avviso antifrode gratuito presso un'agenzia di credito.
  5. Tratta qualsiasi messaggio inaspettato di reimpostazione della password o di accesso all'account come un avviso e segnalalo al tuo team IT o al fornitore del servizio.

I Termini Spiegati

  • credential Una coppia di nome utente e password usata per dimostrare chi sei quando accedi a un sistema.
  • password reset flaw Una debolezza nel processo che consente a un utente di riottenere l'accesso a un account, che un aggressore può sfruttare per assumerne il controllo.
  • DAVID Il database delle informazioni sui conducenti e sui veicoli della Florida chiamato DAVID che conserva i record dei conducenti.
  • ShinyHunters Un gruppo di cybercriminali che ruba dati e poi li usa per estorsione.
  • multi-factor authentication (MFA) Un metodo di sicurezza che richiede una seconda prova, come un codice dal tuo telefono, oltre alla password.

Servizi AEU correlati