КИБЕРБЕЗОПАСНОСТЬ

ShinyHunters заявила об утечке 200 тыс. записей из DMV Флориды

200 тыс. записей водителей Флориды могли утечь из базы DAVID: ShinyHunters говорит о сбое сброса пароля и доступе к аккаунтам DMV.

✍️ Редакция iTech News | 09.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

Утечка DAVID, базы водительских и автомобильных данных Флориды, могла затронуть более 200 тыс. записей. Группировка ShinyHunters утверждает, что получила доступ к платформе через ошибку в механизме сброса пароля, а для IT-команд это неприятное напоминание: компрометация начинается не с «сложного эксплойта», а с обычной формы восстановления доступа.

По данным BleepingComputer, ShinyHunters добавила агентство Florida Highway Safety and Motor Vehicles (FLHSMV) на свой сайт утечек 8 сентября 2026 года и пригрозила опубликовать похищенные данные, если ведомство не пойдет на переговоры. Речь идет о DAVID — Driver and Vehicle Information Database, системе, через которую правоохранительные органы и чиновники во Флориде получают сведения о водителях и транспортных средствах.

В качестве доказательства злоумышленники показали скриншот записи Джеффри Эпштейна в DAVID. На изображении, как утверждается, видны адрес, номер Social Security, дата рождения, номер водительского удостоверения, даты выдачи и окончания действия документа, а также зарегистрированные автомобили. В интерфейсе системы также есть вкладки с транзакциями по водительским правам, адресами, страховкой, прежними автомобилями и парковочными разрешениями. Набор данных получается не просто «контактный», а удобный для последующей социальной инженерии, мошенничества и точечных атак.

ShinyHunters заявила, что получила доступ через уязвимость в сбросе пароля и скомпрометировала несколько учетных записей. По словам самих злоумышленников, среди них были аккаунты сотрудников DMV и агента ФБР. После этого они перебирали записи по идентификаторам и скачивали связанные HTML-страницы и изображения. Группировка утверждает, что атака началась 3 сентября 2026 года и с тех пор позволила забрать более 200 тыс. записей.

Есть важная оговорка: пока это именно заявление вымогателей. FLHSMV и ФБР на момент публикации материала публично не подтвердили детали инцидента. Сами ShinyHunters также сообщили, что уже потеряли доступ к базе, а использованная ошибка в сбросе пароля исправляется. Для пострадавших это, конечно, слабое утешение: если массив уже выгружен, закрытие двери после выноса мебели не возвращает данные обратно.

Утечка DAVID хорошо ложится в текущий профиль ShinyHunters. Имя группировки связывают с кражами данных с 2018 года, а в последние годы она активно бьет по веб-приложениям, облачным SaaS-средам и корпоративной идентификации. В похожих кампаниях злоумышленники использовали украденные токены, компрометацию SSO-аккаунтов, голосовой фишинг и атаки на цепочки интеграций. Цель обычно одна: получить валидные учетные данные, зайти в подключенные сервисы и быстро выгрузить максимум информации до блокировки доступа.

Для разработчиков и команд безопасности в этой истории главный технический урок скучный, но дорогой: password reset — это не вспомогательная функция, а часть периметра. Его нужно проектировать как критичный поток: одноразовые токены с коротким сроком жизни, защита от перебора, жесткая привязка к пользователю и сессии, журналирование, алерты на массовые сбросы и обязательная проверка сценариев восстановления доступа при пентестах. Если восстановление пароля позволяет захватить несколько учеток подряд, MFA и красивые дашборды уже догоняют поезд.

Вторая проблема — массовая выгрузка. По описанию ShinyHunters, они проходили по ID записей и скачивали HTML с изображениями. Это классический сигнал для rate limiting, поведенческой аналитики и контроля аномальных запросов: один аккаунт чиновника или сотрудника не должен за короткое время вытягивать сотни тысяч водительских профилей. Особенно в системах, где есть государственные идентификаторы, адреса, документы, страховка и история транспорта.

Бизнесу здесь тоже есть что забрать в свой backlog. Многие компании держат внутренние админки, CRM, HRM и порталы поддержки с похожей логикой доступа: «сотруднику надо быстро найти карточку человека». Потом оказывается, что такая карточка содержит паспортные данные, телефоны, адреса, платежные признаки, историю обращений и вложения. Если роли широкие, аудит формальный, а экспорт не ограничен, разница между государственным DMV и обычным B2C-сервисом становится косметической.

Отдельная тревожная деталь — возможное расширение кампании. Источник BleepingComputer сообщил, что злоумышленники также нацеливаются на DMV-платформы других штатов с помощью социальной инженерии, а ShinyHunters пообещала анонсировать новые взломы в ближайшие недели. Если это подтвердится, утечка DAVID окажется не одиночным инцидентом, а тестом модели атаки на региональные госреестры: сначала учетные записи, затем перебор записей, затем вымогательство на фоне персональных данных, которые нельзя просто перевыпустить как банковскую карту.

Поделиться: Telegram X LinkedIn