Shkelje e bazës së të dhënave DAVID të DMV-së së Floridës nga një login i vjedhur policie

Shkelje e bazës së të dhënave DAVID të DMV-së së Floridës nga një login i vjedhur policie

Zyrtarët e Floridës thonë se një login i vjedhur i Policisë së Plant City u dha sulmuesve akses në bazën e të dhënave të shoferëve DAVID, por numri i regjistrimeve të prekura është ende i panjohur.

DMV-ja e Floridës ka konfirmuar se baza e të dhënave të shoferëve DAVID u shkel pasi një sulmues përdori një kredencial të vjedhur të një llogarie policie. Në një deklaratë të 4 shtatorit 2026 në X, Departamenti i Sigurisë së Autostradave dhe Mjeteve Motorike i Floridës (FLHSMV) tha se mësoi për ndërhyrjen nga një organizatë ndërkombëtare kriminale kibernetike, e zbuti shpejt atë dhe nuk gjeti asnjë shkelje tjetër në vazhdim.

Hetimi i FLHSMV përcaktoi se sulmuesi përdori kredenciale të komprometuara të një përdoruesi të vetëm të Departamentit të Policisë së Plant City. Këto kredenciale ishin ruajtur në mënyrë të papërshtatshme në pajisjen elektronike personale të punonjësit. Agjencia ka njoftuar Zyrën e Prokurorit të Përgjithshëm të Floridës dhe po punon me Shërbimin Digjital të Floridës dhe Departamentin e Zbatimit të Ligjit të Floridës. Për shkak se çështja është një hetim kriminal në vazhdim, agjencia tha se informacione të mëtejshme do të publikohen në një kohë të përshtatshme.

Konfirmimi vjen pas një pretendimi nga ShinyHunters, një grup i njohur për shantazh me të dhëna, se ka thyer bazën e të dhënave DAVID dhe ka vjedhur më shumë se 200,000 regjistrime shoferësh. ShinyHunters përshkroi një rrugë tjetër aksesi përpara njoftimit të agjencisë. Grupi tha se shfrytëzoi një të metë në rivendosjen e fjalëkalimit për të arritur në disa llogari DAVID, përfshirë llogari të përdorura nga punonjës të DMV-së dhe një agjent i FBI-së. Sulmuesit më pas thanë se lëvizën nëpër ID-të e regjistrimeve DAVID dhe shkarkuan faqe HTML dhe imazhe të lidhura duke filluar nga 3 shtatori. Si provë, grupi ndau një pamje ekrani të një regjistrimi DAVID që i përkiste Jeffrey Epstein, i cili përmbante informacione të ndjeshme personale dhe të mjetit. ShinyHunters më vonë i tha BleepingComputer se kishte humbur aksesin në sistem dhe besonte se e meta po rregullohej.

FLHSMV nuk ka thënë sa regjistrime u aksesuan ose u vodhën, dhe nuk ka konfirmuar pretendimin e grupit se më shumë se 200,000 regjistrime u morën. Shpjegimet e ndryshme gjithashtu lënë pyetje të hapura për rrugën e saktë të kompromisit. Një kredencial i vjedhur i ruajtur në një pajisje personale tregon për një dështim sigurie njerëzor dhe të pajisjes, ndërsa një e metë në rivendosjen e fjalëkalimit do të tregonte një dobësi në vetë aplikacionin web DAVID. Në çdo rast, një llogari e vetme mund të bëhet pika e hyrjes në një bazë të dhënash të madhe me regjistrime shoferësh.

Për pronarët e faqeve web dhe ekipet e IT-së, mësimi është praktik. Panelet e administratorit, portalet e klientëve dhe sistemet e brendshme shpesh mbështeten në të njëjtin lloj aksesi me emër përdoruesi dhe fjalëkalim si baza e të dhënave DAVID. Ripërdorimi i fjalëkalimeve nëpër shërbime rrit mundësinë që një kredencial i zbuluar të hapë një sistem tjetër. Vërtetimi me shumë faktorë (MFA), i cili kërkon një provë të dytë përveç fjalëkalimit, mund të zvogëlojë vlerën e një kredenciali të vjedhur. Ruajtja e fjalëkalimeve të punës në telefona ose laptopë personalë gjithashtu zgjeron sipërfaqen e sulmit, sepse pajisjet personale mund të mos kenë të njëjtat kontrolle sigurie si pajisjet e menaxhuara të punës.

Regjistrimet e bazës së të dhënave të shoferëve janë veçanërisht të ndjeshme sepse kombinojnë informacionin e identitetit me detajet e mjetit, të cilat mund të përdoren për mashtrim të synuar ose imitim. Edhe pa konfirmimin e numrit total të regjistrimeve, banorët e Floridës, informacioni i të cilëve shfaqet në bazën e të dhënave DAVID, mund të duan të ndjekin njoftimet nga shteti dhe të jenë të vëmendshëm ndaj aktivitetit të pazakontë të llogarisë. Një e metë në rivendosjen e fjalëkalimit është një dobësi në procesin që lejon një përdorues të rifitojë aksesin në një llogari; nëse abuzohet, mund t'i lejojë një sulmuesi të marrë kontrollin e një llogarie pa ditur fjalëkalimin origjinal.

Për organizatat që drejtojnë portale të ngjashme aksesi, rishikimi i kush mund të hyjë dhe ku ruhen kredencialet është një hap i parë praktik. Konsulenca e sigurisë së pari e AEU-I mund të ndihmojë në hartimin e aksesit dhe të zvogëlojë mundësinë që një login i vetëm i dobët të çojë në një shkelje, megjithëse trajtimi i disiplinuar i fjalëkalimeve nga punonjësit mbetet thelbësor.

Si të Mbroheni

  1. Përdorni një fjalëkalim të veçantë dhe të fortë për çdo llogari pune ose qeveritare, dhe kurrë mos ripërdorni fjalëkalime në faqe ose shërbime të ndryshme.
  2. Aktivizoni vërtetimin me dy faktorë, i cili kërkon një kod të dytë nga telefoni juaj, për çdo llogari që e ofron atë.
  3. Mos mbani detaje të hyrjes për punë ose qeveritare në një telefon, tablet ose kompjuter personal, përveç nëse punëdhënësi juaj e kërkon specifikisht dhe e siguron atë.
  4. Nëse merrni një njoftim se informacioni i shoferit ose mjetit tuaj mund të jetë zbuluar, monitoroni kredinë tuaj dhe konsideroni vendosjen e një alarmi falas mashtrimi pranë një zyre krediti.
  5. Trajtoni çdo mesazh të papritur për rivendosje fjalëkalimi ose akses llogarie si një paralajmërim dhe raportojeni atë tek ekipi juaj i IT-së ose ofruesi i shërbimit.

Termat e Shpjeguar

  • credential Një çift emri përdoruesi dhe fjalëkalimi që përdoret për të provuar kush jeni kur hyni në një sistem.
  • password reset flaw Një dobësi në procesin që lejon një përdorues të rifitojë aksesin në një llogari, të cilën një sulmues mund ta abuzojë për të marrë kontrollin e llogarisë.
  • DAVID Baza e të dhënave të shoferëve dhe mjeteve të Floridës e quajtur DAVID që ruan regjistrimet e shoferëve.
  • ShinyHunters Një grup kriminal kibernetik që vjedh të dhëna dhe më pas i përdor ato për shantazh.
  • multi-factor authentication (MFA) Një metodë sigurie që kërkon një provë të dytë, si një kod nga telefoni juaj, përveç fjalëkalimit.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar