Флорида: пробив в базата DAVID през полицейски акаунт

Департаментът по пътна безопасност и моторни превозни средства на Флорида (FLHSMV) потвърди на 11 септември, че базата данни DAVID е била компрометирана. Според разследването на ведомството нападателят е влязъл с данните за достъп на един-единствен служител на полицията в Плант Сити, които са били „неправомерно съхранявани на личното електронно устройство на служителя“. Групата за изнудване ShinyHunters твърди, че е изтеглила над 200 000 шофьорски досиета.
Какво е DAVID и защо е толкова чувствителна
DAVID (Driver and Vehicle Information Database) е справочната система, през която полицаи, прокурори и други служители в наказателното правосъдие във Флорида вадят данни за шофьори и автомобили в реално време. Самото описание на системата я нарича „незаменима“ за правоохранителните органи — именно затова в нея стои пълният набор: адрес, дата на раждане, номер на социална осигуровка, снимка от шофьорската книжка и регистрирани превозни средства.
С други думи, един откраднат акаунт там не дава достъп до имейли или пароли, а до пълното официално досие на стотици хиляди граждани.
Снимка: FLHSMV / Wikimedia Commons
Хронологията
- 3 септември — нападателите започват да свалят записи от DAVID.
- 4 септември — FLHSMV засича проблема и започва вътрешно разследване.
- 7 септември — ShinyHunters поемат публично отговорност, а FLHSMV вече е в сайта им за изтекли данни с искане ведомството да преговаря.
- 11 септември — щатът потвърждава пробива официално.
„Пробивът беше бързо ограничен и не е имало последващо проникване, нито има такова в момента“, съобщи FLHSMV, като уточни, че разследването продължава. Ведомството е уведомило Флоридската дигитална служба, Департамента по правоохранителна дейност на щата и Главната прокуратура, както изисква щатският закон.
Двете версии за входната точка
Тук има съществено разминаване. Официалната версия говори за един компрометиран акаунт на полицай. ShinyHunters обаче твърдят пред The Record и пред BleepingComputer друго: че са използвали пропуск при възстановяване на парола, с който са превзели няколко профила в DAVID — включително на служители на самото ведомство и на агент на ФБР. След това са обхождали записите по поредни идентификатори и са свалили HTML файловете и снимките към тях.
FLHSMV не е потвърдило нито числото 200 000, нито колко записа реално са били достъпени. Като доказателство групата публикува екранна снимка на досието на Джефри Епстийн — с адрес, номер на социална осигуровка, дата на раждане и регистрирани автомобили.
Личното устройство като слабо звено
Формулировката в официалното съобщение е важна: данните за достъп са били „неправомерно съхранявани“ на лично устройство. Тоест правилата вероятно са били налице, но не са спазени — класически сценарий, при който служебен достъп до държавна база се озовава в бележник, мениджър на пароли или чат на личен телефон.
Ако това устройство бъде заразено с инфостийлър или просто попадне в чужди ръце, нито многофакторната автентикация на ведомството, нито логовете на системата помагат особено — заявките изглеждат като нормална работа на оторизиран потребител. Ще забележите, че точно това прави откриването бавно: пробивът е засечен чак на следващия ден, след като свалянето вече е било в ход.
Кои са ShinyHunters
Групата не е нова. В последните години името ѝ се свързва с атаки срещу Ticketmaster, Carnival Cruises, McKesson и Jack Henry, а моделът ѝ е кражба на данни и изнудване, без криптиране. Наскоро писахме и как операторите ѝ извлякоха тайни от 1,8 милиона Android приложения с автоматизирана инфраструктура в облака — същият почерк на масово обхождане, който се вижда и тук.
Схемата „открадната чужда самоличност вместо пробита защита“ също не е изключение: подобно е и изтичането при Trezor през пробив в Brevo, където атакуващият влезе през легитимен достъп.
Какво следва
Ако имате шофьорска книжка от Флорида, практичният съвет на експертите е скучен, но работи: замразяване на кредитното досие в трите големи бюра, защото откраднатият набор — име, адрес, дата на раждане и номер на социална осигуровка — е точно комплектът за откриване на сметки на чуждо име. Професорът по киберсигурност Томас Хислип от Университета на Южна Флорида напомня пред WCTV, че групата е финансово мотивирана и целта ѝ е плащане, а не саботаж.
За останалите случаят е поредното напомняне, че сигурността на една държавна база данни е толкова здрава, колкото е и най-небрежният ѝ оторизиран потребител. Колко точно записа са изтекли и дали щатът ще преговаря, все още не е ясно.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google