恐喝グループのShinyHuntersは、フロリダ州道路・自動車安全局(FLHSMV)が運用するDAVIDプラットフォームをハッキングし、2026年9月3日に作戦を開始して以来、同州の運転者に関連する20万件以上の記録を盗んだと主張した。
同局は、Driver And Vehicle Information Databaseの略称であるDAVIDプラットフォームを使用し、法執行機関や職員が運転者および車両のデータにアクセスできるようにしている。また同局は、死亡や重傷に関する主要な報告手段としても同プラットフォームに依存している。
グループは何を主張しているのか?
ShinyHuntersはFLHSMVをデータ流出サイトに掲載し、同局が交渉に応じない限り、入手したと主張する情報を公開すると脅迫した。ハッキングの証拠として、同グループはDAVIDシステム内のJeffrey Epsteinに関する記録のスクリーンショットを公開した。そこには個人情報と登録車両に関する情報が表示されている。
ShinyHuntersがBleepingComputerに語ったところによると、アクセスはパスワードリセット機能の脆弱性を通じて開始され、攻撃者はシステム内の複数のアカウントを掌握できたという。同グループは、これらのアカウントの一部が自動車局の職員に属し、さらに連邦捜査局(FBI)の顧客アカウントも含まれていると述べている。
アクセス後、同グループは記録識別子の間を移動し、関連するHTMLファイルや画像をダウンロードしたと説明した。記事によると、記録には住所、生年月日、運転免許証番号、保険情報、免許証の取引履歴、過去の車両、駐車許可証などのデータが含まれていた。
実際には何が変わったのか?
ShinyHuntersは、データベースへのアクセスを失い、アカウントのハッキングに使われた脆弱性は対処中だと述べた。しかし、アクセスを失ったことで最も重要な疑問への答えが得られたわけではない。実際にコピーされたデータの規模はどの程度なのか、また脆弱性が閉鎖される前に追加の記録へアクセスされたのか、という疑問である。
BleepingComputerはこの事件についてFLHSMVと連邦捜査局(FBI)に問い合わせたが、記事公開時点で両者からの回答は掲載されていない。そのため、盗まれた記録の件数と侵害の性質は、攻撃者側が発表した主張にとどまり、システム所有者からの独立した確認はまだ得られていない。
より広範な標的化を示す兆候
BleepingComputerは情報筋の話として、攻撃者がソーシャルエンジニアリング攻撃を使い、他州の自動車局に属するプラットフォームも標的にしていると報じた。またShinyHuntersは、今後数週間のうちに追加の侵害を公表する見込みだと述べたが、検証可能な詳細は示していない。
ShinyHuntersは、ウェブアプリケーションやクラウドソフトウェア環境を標的にし、盗まれた認証情報や認証トークンを使って相互接続されたサービスへアクセスすることで知られている。最近では、同グループの名前がOkta、Microsoft、Googleのアカウントを標的とする音声フィッシング攻撃と関連付けられており、シングルサインオンや多要素認証のトークンを盗むことを狙った手法も含まれている。
なぜこのニュースが重要なのか?
この主張の危険性は、DAVIDが一般ユーザー向けの公開プラットフォームではなく、非常に機微な可能性のある識別情報や交通関連情報を集約する中央システムとみられる点にある。ハッキングが確認されれば、その影響は運転者、職員、そしてシステムに依存する機関に及ぶことになる。一方、影響を受けた記録数、侵害されたアカウントの範囲、データが実際に公開されるかどうかに関する疑問は、公式な確認が出るまで残される。