Florida confirma ciberataque a base de datos de licencias de conducir

El Departamento de Seguridad Vial y Vehículos Motorizados de Florida (FLHSMV) reconoció una vulneración en su sistema informático DAVID, que almacena información sobre permisos de conducción y automotores. La entidad anunció que identificó el ingreso no autorizado el 4 de septiembre de 2026, señaló a una organización criminal cibernética internacional como responsable y aseguró que el incidente ya fue controlado. El caso desencadenó una pesquisa en conjunto con agencias estatales y de seguridad pública, según el comunicado oficial difundido por medios especializados.

La intrusión comprometió una plataforma empleada por instituciones autorizadas para verificar registros de conductores y vehículos. El FLHSMV no reveló cuántos expedientes fueron consultados o extraídos, ni detalló los campos de datos a los que los atacantes habrían tenido acceso. La dependencia afirmó que no existe una brecha activa en el sistema, de acuerdo con reportes periodísticos.

La confirmación oficial se produjo después de que el grupo ShinyHunters publicara en la web oscura un mensaje reivindicando el ataque contra el “Florida DMV”. El hecho ocurrió además días después de que la empresa de verificación de identidad IDScan.net admitiera un posible acceso no autorizado a datos de clientes almacenados en su nube, caso que es investigado por la Oficina Federal de Investigación de Estados Unidos.

¿Cómo ocurrió la intrusión al sistema DAVID?

La pesquisa inicial del FLHSMV determinó que el acceso se logró mediante credenciales comprometidas de un único usuario del Departamento de Policía de Plant City. Según la agencia estatal, esas claves estaban guardadas de manera inapropiada en el dispositivo electrónico personal del empleado, en lugar de permanecer en equipos gestionados por su institución. Esta situación facilitó la entrada a DAVID, según información de medios tecnológicos.

DAVID (Driver and Vehicle Information Database) es la plataforma estatal que concentra datos vinculados con licencias de conducir y registros vehiculares. Las autoridades no detallaron las funciones del usuario comprometido ni el nivel de acceso que poseía dentro del sistema. Tampoco informaron si las credenciales habían sido empleadas antes del incidente detectado el 4 de septiembre.

En su declaración pública, el FLHSMV indicó que el ataque fue ejecutado por una “organización criminal cibernética internacional”. La dependencia agregó que adoptó medidas para contenerlo y que no existen nuevos accesos en curso.

“La brecha de datos fue mitigada rápidamente y no ocurrió ni está ocurriendo ninguna otra brecha”, afirmó la agencia en el comunicado.

La confirmación oficial no incluyó una atribución nominal del ataque. Aunque ShinyHunters había reivindicado la intrusión días antes, Florida no identificó a ese grupo como responsable ni confirmó públicamente que los atacantes hubieran extraído una cantidad determinada de registros. La investigación penal sigue en marcha y la agencia anticipó que proporcionará más información cuando lo considere oportuno.

El FLHSMV detectó el acceso no autorizado el 4 de septiembre de 2026, atribuyó el ataque a una organización criminal cibernética internacional y aseguró que la brecha fue contenida. (Imagen Ilustrativa Infobae)

Versiones divergentes sobre el punto de entrada

La explicación de Florida sobre el acceso difiere de la versión presentada por ShinyHunters. El grupo afirmó que aprovechó una falla en el proceso de restablecimiento de contraseñas para ingresar a varias cuentas vinculadas con DAVID. Según los atacantes, ese mecanismo les habría permitido acceder a cuentas de empleados del organismo de vehículos y de otras agencias autorizadas, según reportes de prensa especializada.

La agencia estatal no confirmó la existencia de una vulnerabilidad general en el sistema de recuperación de contraseñas. Su investigación se centró en las credenciales pertenecientes al usuario de la Policía de Plant City, que estaban almacenadas en un equipo personal. Esta diferencia es relevante porque el comunicado oficial describe un acceso basado en credenciales comprometidas, mientras que la versión de ShinyHunters plantea una falla de alcance más amplio.

Los atacantes también afirmaron haber comenzado a consultar identificadores de registros dentro de DAVID el 3 de septiembre. El FLHSMV, por su parte, informó que tuvo conocimiento de la brecha al día siguiente. La información disponible no permite establecer de manera pública cuándo comenzó el acceso, si existieron intentos previos ni durante cuánto tiempo estuvieron expuestos los datos, según fuentes periodísticas.

La dependencia de Florida no publicó detalles sobre cambios técnicos implementados después del incidente. Tampoco explicó si revisó las credenciales de otros usuarios, si modificó las reglas de acceso remoto o si adoptó medidas adicionales sobre dispositivos personales. La agencia limitó su comunicación a la contención de la brecha y a la cooperación con organismos estatales.

¿Qué información pudo haber quedado expuesta?

El FLHSMV no indicó qué datos pudieron haber sido consultados, copiados o extraídos del sistema DAVID. La ausencia de una cifra oficial impide determinar la cantidad de conductores, propietarios de vehículos u otros usuarios potencialmente afectados. El organismo tampoco publicó una lista de datos comprometidos, como números de licencia, domicilios, fotografías o historial registral, según reportes de prensa.

ShinyHunters aseguró haber obtenido más de 200.000 registros de conductores, pero esa cifra no fue ratificada por Florida. El grupo difundió una imagen que presentó como una ficha de DAVID con información atribuida al fallecido financista Jeffrey Epstein, incluyendo un supuesto número de licencia y datos sobre vehículos registrados a su nombre. Medios informativos señalaron que no pudieron verificar la autenticidad del material publicado.

La publicación permaneció disponible hasta el 11 de septiembre, fecha que ShinyHunters había señalado como límite para iniciar contactos con Florida antes de divulgar archivos. Después de que el FLHSMVP emitiera su declaración, el grupo eliminó las referencias al Estado de su sitio. La agencia no respondió a consultas de la prensa sobre una eventual comunicación con los atacantes.

El retiro de la publicación no aclaró el destino de los archivos que el grupo decía tener. Tampoco alteró la posición oficial del Estado, que mantuvo la investigación abierta y evitó confirmar el volumen de registros obtenido. Las autoridades deberán establecer si hubo descarga masiva de información, acceso selectivo a expedientes o una exposición limitada a las credenciales del usuario comprometido.

FLHSMV notificó la brecha a la Oficina del Fiscal General de Florida y trabaja con agencias estatales para determinar el alcance del ataque. (Imagen Ilustrativa Infobae)

¿Qué organismos investigan la brecha?

El FLHSMV informó que notificó el incidente a la Oficina del Fiscal General de Florida y que trabaja con el Servicio Digital de Florida y el Departamento de Cumplimiento de la Ley de Florida. Estas entidades participan en la respuesta institucional mientras avanza la investigación sobre el acceso no autorizado a DAVID.

La respuesta estatal se orienta, por ahora, a determinar el alcance del ataque y preservar información útil para la pesquisa. Florida no informó detenciones, acusaciones penales ni medidas judiciales vinculadas con el caso. Tampoco publicó un mecanismo para que conductores o propietarios de vehículos consulten si su información figura entre los archivos potencialmente comprometidos.

Las autoridades tampoco anunciaron notificaciones individuales a posibles afectados. Esa decisión suele depender de la identificación de los registros comprometidos y del tipo de datos involucrados. En este caso, la agencia no precisó si pudo reconstruir la actividad realizada con las credenciales comprometidas ni si dispone de una lista de personas cuya información fue consultada.

Relación con la filtración de IDScan.net

El incidente de Florida se conoció en un contexto de preocupación por otra exposición de datos vinculada con documentos de identidad en Estados Unidos. IDScan.net, una empresa que presta servicios de verificación documental a compañías privadas, informó que un tercero pudo haber accedido o copiado información guardada en cuentas de clientes dentro de su entorno de nube, según reportes de medios tecnológicos.

La compañía dijo que recibió información sobre el posible acceso no autorizado alrededor del 1 de septiembre. También indicó que aseguró sus sistemas y contrató especialistas externos para investigar el alcance del hecho. IDScan.net afirmó que coopera con autoridades federales y que ofreció monitoreo de crédito y servicios de protección de identidad a personas que podrían haber resultado afectadas.

La investigación sobre IDScan.net surgió después de que una plataforma de la web oscura ofreciera acceso a más de 153 millones de escaneos de licencias de conducir de Estados Unidos y Canadá. La base también incluía más de 10 millones de tarjetas de identificación, 3 millones de documentos de viaje y 579.000 tarjetas médicas, según datos citados por medios especializados.

La Oficina Federal de Investigación confirmó que analiza el incidente relacionado con IDScan.net, aunque no difundió un conteo oficial de documentos comprometidos ni estableció públicamente el origen de toda la base de datos. De acuerdo con reportes periodísticos, los dos ataques no parecían estar relacionados, pese a que ambos involucran sistemas que almacenan información de licencias de conducir.

Florida deberá precisar en las próximas etapas de la investigación qué información fue expuesta, cuántas personas podrían estar afectadas y si corresponderá emitir notificaciones individuales. Mientras tanto, el Estado sostiene que el acceso fue contenido y que no hay actividad no autorizada en curso dentro de DAVID, según la declaración del FLHSMV.

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK