КИБЕРБЕЗОПАСНОСТЬ

Флорида подтвердила взлом базы водителей через аккаунт полиции

4 сентября FLHSMV подтвердила взлом базы DAVID во Флориде: доступ получили через украденные учетные данные полиции, объем утечки не раскрыт.

✍️ Редакция iTech News | 12.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🕵

Взлом базы DAVID во Флориде оказался не абстрактной «дырой в госайти», а старой доброй историей про украденный полицейский аккаунт. По данным BleepingComputer, Департамент безопасности дорожного движения и автотранспорта Флориды подтвердил инцидент после заявлений группировки ShinyHunters о доступе к более чем 200 тыс. водительских записей. Для IT-команд это неприятное напоминание: самая дорогая база может открыться через один плохо защищенный логин на личном устройстве сотрудника.

Речь идет о системе DAVID, в которой хранятся данные водителей и транспортных средств. 4 сентября 2026 года Florida Department of Highway Safety and Motor Vehicles, или FLHSMV, узнал о компрометации, которую ведомство связывает с международной киберпреступной группировкой. По версии FLHSMV, доступ быстро закрыли, а нового или продолжающегося взлома на момент заявления нет.

Ключевая деталь расследования звучит буднично и потому особенно неприятно: атакующий использовал учетные данные одного пользователя из Plant City Police Department. Эти данные, как утверждает FLHSMV, были скомпрометированы из-за того, что сотрудник неправильно хранил их на личном электронном устройстве. Ведомство уведомило офис генерального прокурора Флориды и подключило Florida Digital Service вместе с Florida Department of Law Enforcement. Дальше информации пока мало: расследование уголовное, поэтому детали обещают раскрывать позже.

ShinyHunters описывали историю иначе. По словам самих вымогателей, они якобы нашли уязвимость в сбросе пароля и через нее получили доступ к нескольким аккаунтам DAVID, включая учетные записи сотрудников DMV и агента ФБР. Затем, как утверждала группировка, с 3 сентября она начала перебирать идентификаторы записей DAVID и выгружать связанные HTML-страницы и изображения. В качестве доказательства злоумышленники показывали скриншот записи на имя Джеффри Эпштейна с персональными и автомобильными данными.

FLHSMV эту версию публично не подтвердил. Ведомство также не назвало число записей, к которым получили доступ или которые могли быть украдены. Поэтому цифра «более 200 тыс.» остается заявлением ShinyHunters, а не установленным фактом. Это важная разница: для пострадавших пользователей масштаб риска пока туманный, а для защитников систем — еще один пример того, как заявления вымогателей и официальная картина инцидента расходятся почти с первых часов.

Технически в этой истории интересен не только сам взлом базы DAVID, но и спор о точке входа. Если верна версия FLHSMV, проблема упирается в управление доступом, хранение учетных данных и контроль устройств, с которых заходят в чувствительные системы. Если хотя бы часть версии ShinyHunters правдива, тогда рядом лежит еще и риск логики восстановления пароля, массового перебора ID и недостаточного rate limiting. Для внешнего наблюдателя обе версии ведут к одному выводу: системы с персональными данными не должны полагаться на то, что «правильный пользователь» всегда остается правильным.

Для разработчиков и архитекторов это кейс про скучные меры, которые обычно проигрывают в презентациях модным платформам безопасности. Нужны жесткие политики MFA, привязка доступа к управляемым устройствам, мониторинг аномальных запросов, ограничение массовой выгрузки записей и журналирование действий на уровне, достаточном для расследования. Особенно если речь идет о базе, где один просмотр может раскрыть адреса, водительские данные, сведения о транспортных средствах и другие чувствительные поля.

Для бизнеса и госструктур урок еще прямее: подрядчики, полиция, ведомства и смежные организации часто получают доступ к одной и той же инфраструктуре, но зрелость безопасности у них разная. Один слабый участок в цепочке превращается в проблему владельца базы, даже если формально аккаунт принадлежал другому подразделению. Именно поэтому модели доступа «по должности» все чаще проигрывают моделям «по контексту»: кто заходит, с какого устройства, откуда, в какое время, сколько записей смотрит и похоже ли это на нормальную работу.

История с DAVID вряд ли останется последней в своем жанре. Чем больше госуслуг и проверок завязано на централизованные базы, тем ценнее становятся не только сами записи, но и легитимные аккаунты тех, кто имеет к ним доступ. Следующий большой вопрос для отрасли — научатся ли организации считать украденные учетные данные полноценным инцидентом периметра, а не досадной ошибкой отдельного сотрудника.

Поделиться: Telegram X LinkedIn