Florida confirma brecha en la base de datos DAVID tras uso de credenciales robadas de la policía
El Departamento de Seguridad y Vehículos Motorizados de Florida admitió que hackers accedieron a su base DAVID usando credenciales comprometidas de un agente de la Policía de Plant City.

El Florida Department of Highway Safety and Motor Vehicles (FLHSMV) confirmó que su base de datos de conductores, conocida como DAVID, sufrió una brecha tras la intervención del grupo extorsionista ShinyHunters. El organismo informó que el 4 de septiembre de 2026 detectó el acceso no autorizado y que la intrusión se mitigó rápidamente, sin que haya indicios de actividad continuada.
Según la investigación oficial, los atacantes utilizaron credenciales comprometidas de un solo usuario de la Policía de Plant City, almacenadas de forma inadecuada en el dispositivo personal del agente. Esa cuenta permitió al grupo infiltrarse en el sistema y extraer información. FLHSMV notificó al Fiscal General de Florida, al Florida Digital Service y al Departamento de Aplicación de la Ley del estado, que participan en la respuesta y en la investigación criminal en curso.
ShinyHunters había anunciado previamente que había vulnerado la base DAVID y que había sustraído más de 200.000 registros de conductores. En sus declaraciones iniciales, el grupo afirmó haber explotado una falla en el proceso de restablecimiento de contraseñas para acceder a múltiples cuentas, incluidas las de empleados del DMV y de un agente del FBI. Afirmaron haber descargado páginas HTML e imágenes asociadas a los registros a partir del 3 de septiembre.
Como evidencia, publicaron una captura de pantalla de un registro de Jeffrey Epstein, mostrando datos personales y de vehículos. Posteriormente, el grupo comunicó a BleepingComputer que había perdido el acceso al sistema y que la supuesta vulnerabilidad estaba siendo corregida. FLHSMV no confirmó la cifra de 200.000 registros ni reveló cuántos datos fueron efectivamente robados.
La brecha subraya la importancia de gestionar adecuadamente las credenciales de acceso, especialmente cuando se almacenan en dispositivos personales. Las organizaciones deben aplicar políticas de cero confianza, revisar los procesos de gestión de contraseñas y asegurar que los dispositivos de los empleados cumplan con los requisitos de seguridad antes de permitir el acceso a sistemas críticos.
Queda pendiente saber cuántos registros fueron realmente comprometidos y qué medidas concretas implementará FLHSMV para evitar incidentes similares. La investigación sigue abierta y se espera que se publiquen más detalles a medida que avance el caso.

