O grupo de extorsão ShinyHunters afirma ter invadido uma plataforma online do banco de dados do Departamento de Veículos Motorizados da Flórida, conhecido como DAVID, e roubado mais de 200.000 registros de motoristas do estado.
Como prova da invasão, o threat actor divulgou uma captura de tela do registro de Jeffrey Epstein no sistema do DMV, incluindo endereço e veículos registrados.
O DAVID é a plataforma Driver and Vehicle Information Database, operada pela agência Florida Highway Safety and Motor Vehicles (FLHSMV), usada por autoridades e agentes da lei para consultar informações sobre motoristas específicos.
A descrição no site da FLHSMV afirma que o Driver And Vehicle Information Database, ou DAVID, é um banco de dados multifacetado que permite a recuperação imediata de informações sobre motoristas e veículos, algo considerado indispensável para autoridades policiais e profissionais da Justiça criminal.
O texto também diz que o DAVID é o principal mecanismo de registro para Fatalities and Serious Bodily Injury, ou FSBI.
Na noite anterior, o ShinyHunters adicionou a FLHSMV ao seu site de vazamento de dados e avisou que publicaria as informações supostamente roubadas se a agência não aceitasse negociar.
Como prova da invasão, os threat actors divulgaram uma captura de tela do registro de Jeffrey Epstein no sistema DAVID. O documento inclui endereço, número do Social Security, data de nascimento, identificação da carteira de motorista, datas de emissão e validade, além dos veículos registrados.
O sistema também conta com abas para informações adicionais, como transações da carteira de motorista, endereços, seguros, veículos anteriores e permissões de estacionamento.
O ShinyHunters afirmou que a invasão ao DAVID ocorreu por meio de uma falha na redefinição de senha, que permitiu comprometer várias contas no sistema. Essas contas supostamente pertenciam a funcionários do DMV e a um agente do FBI.
Com esse acesso, os threat actors afirmam ter navegado pelos registros por meio de identificadores numéricos e, em seguida, baixado o HTML e as imagens associadas a cada motorista. Segundo o grupo, isso teria permitido roubar mais de 200.000 registros desde o início da invasão, em 3 de setembro.
Os threat actors disseram que já perderam o acesso ao banco de dados e que a falha de redefinição de senha usada para comprometer as contas está sendo corrigida com patch.
A FLHSMV e o FBI foram procurados sobre o incidente, mas não havia, até o momento, informações adicionais sobre possíveis respostas das autoridades.
Uma fonte afirmou que os threat actors também estão mirando plataformas de DMV de outros estados com ataques de engenharia social.
Questionado sobre a possibilidade de atingir outros DMVs, o ShinyHunters disse esperar anunciar outras invasões nas próximas semanas.
O ShinyHunters é um grupo de extorsão conhecido por atacar aplicações web online e ambientes cloud SaaS em ataques de roubo de dados.
O nome ShinyHunters há muito tempo está associado a vários threat actors responsáveis por data breaches desde 2018.
Ao longo do último ano, threat actors que usam o nome ShinyHunters se tornaram um dos grupos mais prolíficos em ataques de roubo de dados e extorsão contra empresas no mundo todo.
Inicialmente focados em Salesforce e em outros ambientes cloud SaaS, esses threat actors passaram a ser ligados a um número crescente de invasões envolvendo empresas como Google, Cisco, PornHub e a gigante de relacionamentos online Match Group.
O grupo de extorsão costuma invadir empresas de integração de terceiros e usar tokens de autenticação roubados para acessar ambientes SaaS conectados e roubar dados de clientes.
Mais recentemente, os threat actors têm realizado ataques de voice phishing, ou vishing, mirando contas de single sign-on, ou SSO, da Okta, Microsoft e Google, nas quais se passam por equipe de suporte de TI para induzir funcionários a inserir credenciais e códigos de MFA em sites de phishing.
O grupo ShinyHunters também passou a adotar ataques de vishing com device code para obter tokens de autenticação de contas Microsoft.
Depois de roubar credenciais e códigos de autenticação, os threat actors sequestram contas SSO para invadir serviços corporativos conectados, como Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk e Dropbox.
O grupo de extorsão também foi responsável por um ataque massivo de roubo de dados contra a Instructure Canvas em maio, que causou interrupções significativas na plataforma. A empresa acabou chegando a um acordo com os threat actors para impedir que os dados roubados em uma invasão recente fossem publicados online.
Ao longo dos anos, várias prisões foram associadas ao nome ShinyHunters, incluindo suspeitos ligados aos ataques de roubo de dados da Snowflake, às invasões na PowerSchool e à operação do fórum de hacking Breached v2.
Ainda assim, mesmo com essas prisões, threat actors que usam o nome ShinyHunters continuam representando uma ameaça para empresas em todo o mundo.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...