ShinyHunters objavio podatke iz floridske baze DAVID

Hakerska grupa ShinyHunters objavila je stotine hiljada datoteka iz floridske baze DAVID, sistema sa podacima o vozilima i vozačima. Florida Highway Safety and Motor Vehicles, odnosno FLHSMV, potvrdio je upad nakon što su napadači pribavili akreditive policijskog službenika sačuvane na privatnom uređaju.
Napadači navode da su u bazu ušli početkom septembra i da su ukradene podatke objavili pošto žrtva nije platila otkupninu niti pristala na njihove zahteve. Kao navodni dokaz pristupa objavili su snimak ekrana zapisa povezanog sa preminulim seksualnim prestupnikom Jeffreyjem Epsteinom, koji je imao prebivalište u toj saveznoj državi.
Koji podaci su pronađeni u objavljenim datotekama
Među materijalom se nalazi stotine hiljada potvrda o vlasništvu nad vozilima. Ti zapisi sadrže imena vlasnika, adrese kupaca i prodavaca, kao i identifikacione brojeve vozila, poznate kao VIN oznake.
Manji broj datoteka sadržao je brojeve socijalnog osiguranja i druge dokumente koje izdaju državne institucije, uključujući pasoše koji nisu iz SAD i imigracione isprave. U pregledanom uzorku nisu se pojavile vozačke dozvole niti fotografije osoba.
Privatni uređaj kao tačka ulaska
Potvrda FLHSMV-a povezuje incident sa službenim akreditivima policajca koji su bili sačuvani na privatnom uređaju. Taj detalj ne opisuje samo proboj jednog sistema, već pokazuje koliko je upravljanje identitetima važno kada se pristupa registrima koji objedinjuju lične i imovinske podatke.
Događaj se zbio istog meseca kada je napad na kompaniju za proveru identiteta IDScan doveo do krađe više od 150 miliona slika vozačkih dozvola. Reč je o odvojenim incidentima, ali oba ukazuju na visoku vrednost dokumenata koji služe za identifikaciju ljudi.
Praktična pouka za organizacije
Organizacije koje obrađuju osetljive evidencije treba da odvoje službeni pristup od privatnih uređaja, ograniče privilegije naloga i redovno proveravaju gde su akreditivi sačuvani. Važno je znati koje datoteke korisnik može da preuzme i kako se takav pristup nadzire, jer jedan kompromitovan nalog može otvoriti put do velikog broja zapisa.
Za poslovanje, prioritet je dosledna kontrola identiteta i uređaja sa kojih se pristupa ključnim bazama, uz smanjenje obima podataka dostupnih pojedinačnom nalogu.

