O grupo de extorsão cibernética ShinyHunters alegou ter invadido a plataforma DAVID da Agência de Segurança Rodoviária e de Veículos da Flórida (FLHSMV) e afirmou ter roubado mais de 200 mil registros relacionados a motoristas do estado desde o início da operação, em 3 de setembro de 2026.
A agência utiliza a plataforma DAVID, sigla para Driver And Vehicle Information Database, para disponibilizar dados de motoristas e veículos a autoridades policiais e funcionários públicos. A agência também depende dela como principal mecanismo de comunicação de mortes e ferimentos graves.
O que o grupo alega?
A ShinyHunters adicionou a FLHSMV ao seu site de vazamento de dados e ameaçou publicar as informações que afirma ter obtido, caso a agência não inicie negociações com o grupo. Como prova da invasão, o grupo publicou uma captura de tela de um registro no sistema DAVID pertencente a Jeffrey Epstein, que exibe dados pessoais e informações sobre veículos registrados.
De acordo com informações fornecidas pelo grupo ao BleepingComputer, o acesso começou por meio de uma falha no mecanismo de redefinição de senhas, que permitiu aos invasores assumir o controle de várias contas dentro do sistema. O grupo afirma que algumas dessas contas pertencem a funcionários da administração de veículos, além de uma conta de cliente do FBI.
Após obter acesso, o grupo informou que percorreu os identificadores dos registros e baixou arquivos HTML e as imagens associadas a eles. Segundo o material, os registros incluíam dados como endereços, datas de nascimento, números de carteira de motorista, informações de seguro, histórico de transações de carteiras de motorista, veículos anteriores e autorizações de estacionamento.
O que mudou na prática?
A ShinyHunters afirmou ter perdido o acesso ao banco de dados e que a falha usada para invadir as contas está sendo corrigida. No entanto, a perda de acesso não responde à pergunta mais importante: qual foi o volume de dados efetivamente copiado e houve acesso a registros adicionais antes que a vulnerabilidade fosse fechada?
O BleepingComputer entrou em contato com a FLHSMV e o FBI sobre o incidente, mas o material não inclui uma resposta de nenhuma das partes até o momento da publicação. Portanto, os números de registros roubados e a natureza da invasão continuam sendo alegações da parte atacante e ainda não receberam confirmação independente da entidade responsável pelo sistema.
Indícios de um alvo mais amplo
O BleepingComputer citou uma fonte segundo a qual os invasores também estão mirando plataformas pertencentes a departamentos de veículos de outros estados por meio de ataques de engenharia social. A ShinyHunters também afirmou esperar anunciar invasões adicionais nas próximas semanas, sem fornecer detalhes verificáveis.
A ShinyHunters é conhecida por visar aplicativos da web e ambientes de software em nuvem, além de utilizar credenciais roubadas e tokens de autenticação para acessar serviços interconectados. Recentemente, o nome do grupo esteve associado a ataques de phishing por voz contra contas da Okta, Microsoft e Google, incluindo métodos destinados a roubar tokens de logon único e de autenticação multifator.
Por que esta notícia é importante?
A gravidade da alegação está no fato de que a DAVID não parece ser uma plataforma pública para usuários, mas um sistema centralizado que reúne dados de identificação e trânsito potencialmente muito sensíveis. Se a invasão for confirmada, seu impacto se estenderá a motoristas, funcionários e entidades que dependem do sistema, enquanto as perguntas relacionadas ao número de registros afetados, ao alcance das contas comprometidas e à possibilidade de os dados serem efetivamente publicados permanecerão em aberto até a emissão de uma confirmação oficial.