BookinglyTech News
Ciberseguridad

Hackers de ShinyHunters exponen cientos de miles de registros de propietarios de vehículos en Florida

El grupo de atacantes publicó datos de la base DAVID tras no recibir rescate, revelando nombres, direcciones y VIN de vehículos, así como algunos SSN y documentos migratorios.

3 min de lecturaTechCrunch0 vistas

El grupo de hacking ShinyHunters sacó a la luz cientos de miles de archivos de la base de datos estatal de vehículos y conductores de Florida, conocida como DAVID. La filtración se produjo después de que los atacantes no recibieran el rescate exigido y no obtuvieran cooperación del estado.

La fuga se descubrió cuando los atacantes subieron a su sitio de filtraciones una captura de pantalla que, según ellos, mostraba un registro vinculado al fallecido delincuente sexual Jeffrey Epstein, quien había tenido residencia en el estado. En la misma publicación, la agencia estatal de transporte, FLHSMV, confirmó el incidente y explicó que los atacantes lograron acceder al sistema usando las credenciales de un oficial de policía almacenadas en un dispositivo personal.

El conjunto de datos robados incluye cientos de miles de certificados de propiedad de vehículos, con nombres, direcciones de compradores y vendedores, y números de identificación del vehículo (VIN). Un subconjunto más pequeño contiene números de Seguro Social, pasaportes no estadounidenses y documentos de inmigración. No se encontraron licencias de conducir ni fotos de los titulares.

La filtración de la base de datos de licencias de conducir de Florida ocurre en el mismo mes que un ataque masivo a la compañía IDScan, que permitió a los atacantes robar más de 150 millones de imágenes de licencias de conducir.

Para los administradores de sistemas y arquitectos de datos, el incidente subraya la necesidad de reforzar la protección de credenciales y la segmentación de redes. La dependencia de dispositivos personales para almacenar credenciales críticas es un riesgo evidente. Además, la falta de medidas de detección temprana permitió que la brecha se propagara antes de que la agencia notara la intrusión.

En la respuesta del gobierno, el portavoz de FLHSMV no respondió a solicitudes de comentario sobre el contenido publicado. La agencia ha anunciado la revisión de sus controles de acceso y la implementación de autenticación multifactor para todos los usuarios.

Para los profesionales de TI que gestionan bases de datos similares, la lección es clara: el almacenamiento de credenciales sensibles en dispositivos personales es inaceptable. La adopción de un esquema de acceso basado en roles y la aplicación de principios de privilegio mínimo pueden mitigar la exposición en caso de filtraciones.

El incidente también plantea preguntas sobre el manejo de datos sensibles, especialmente cuando se trata de información de identificación personal y documentos migratorios. La regulación de protección de datos en Florida y a nivel federal exige una respuesta rápida y una notificación adecuada a los titulares de datos.

La comunidad de seguridad deberá monitorear si la filtración de datos incluye información de licencias de conducir en el futuro, ya que la fuga de IDScan mostró la magnitud del riesgo cuando se combinan grandes volúmenes de datos con imágenes de identificación.

En conclusión, el ataque de ShinyHunters expone la fragilidad de las bases de datos estatales ante la pérdida de credenciales y la falta de respuesta inmediata, recordando a los profesionales de TI la importancia de las medidas de seguridad y la gestión adecuada de los privilegios.

Flhsmv releases statement on data breach