De afpersingsgroep ShinyHunters zegt te zijn binnengedrongen in DAVID, het interne databaseplatform van de Florida Highway Safety and Motor Vehicles (FLHSMV). Sinds 3 september zouden de hackers meer dan 200.000 bestuurdersrecords hebben buitgemaakt uit het systeem, dat is voorbehouden aan wetshandhavers en overheidsfunctionarissen.
Volgens ShinyHunters kwamen ze binnen via een fout in de wachtwoord-resetfunctie, waarmee ze meerdere accounts van DMV-medewerkers overnamen — waaronder dat van een FBI-agent. Met die toegang liepen ze systematisch database-ID’s langs en downloadden ze de bijbehorende HTML-pagina’s en foto’s van bestuurders. Uit een screenshot dat de groep vrijgaf, blijkt dat de buit onder meer adressen, burgerservicenummers, geboortedata, rijbewijsnummers, afgifte- en vervaldatums en gegevens van geregistreerde voertuigen bevat. Ook rijbewijstransacties, verzekeringsgegevens, eerdere voertuigen en parkeervergunningen zouden zijn meegenomen.
De groep zegt inmiddels de toegang te zijn kwijtgeraakt en meldt dat FLHSMV bezig is het lek te dichten. ShinyHunters kondigt aan de komende weken vergelijkbare inbraken bij andere Amerikaanse staten bekend te maken. FLHSMV en de FBI hadden op het moment van publicatie nog niet gereageerd op vragen van BleepingComputer.
ShinyHunters opereert sinds 2018 onder die naam en staat bekend van eerdere datadiefstallen bij onder meer Salesforce-klanten, Google, Cisco en Match Group.
Voor Nederlandse lezers is dit een herinnering dat overheidsdatabases met identiteitsgegevens een aantrekkelijk doelwit blijven, ook hier. Instanties als de RDW, gemeenten en de Belastingdienst beheren vergelijkbare koppelingen tussen persoonsgegevens en voertuig- of identiteitsdata. Eén zwakke plek in een wachtwoord-resetproces kan, net als in Florida, toegang geven tot honderdduizenden dossiers tegelijk. Organisaties die met burgergegevens werken doen er goed aan multifactorauthenticatie te verplichten op accounts met brede zoektoegang en te loggen wie welke records raadpleegt, zodat een massale, geautomatiseerde uittocht van data snel opvalt.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.