La brecha del DMV de Florida se atribuye al uso de credenciales policiales almacenadas en un dispositivo personal
Filtraciones

Imagen ilustrativa generada con IA

La brecha del DMV de Florida se atribuye al uso de credenciales policiales almacenadas en un dispositivo personal

El DMV de Florida sufrió una brecha por credenciales policiales de Plant City guardadas en un dispositivo personal, usadas por ShinyHunters.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La agencia de vehículos motorizados de Florida sufrió una brecha de datos después de que un actor criminal utilizara credenciales asignadas a un empleado del Plant City Police Department, según confirmaron funcionarios estatales.

El Florida Department of Highway Safety and Motor Vehicles, o FLHSMV, tuvo conocimiento de la intrusión el 4 de septiembre. Posteriormente, los investigadores determinaron que la vía de acceso implicaba a un usuario del departamento de policía cuyas credenciales se habían almacenado de forma inadecuada en un dispositivo electrónico personal.

ShinyHunters asumió la responsabilidad el lunes y publicó imágenes que supuestamente mostraban información obtenida de un sistema de FLHSMV. El jueves, funcionarios de Florida confirmaron que la afirmación del grupo era legítima.

Aún se desconoce cuántas personas se vieron afectadas. FLHSMV tampoco ha revelado las categorías completas de información a las que se accedió ni ha establecido públicamente cuántos datos extrajo el atacante.

Una sola cuenta policial abrió el acceso a los registros estatales

La investigación identificó las credenciales asociadas a un usuario del Plant City Police Department como el presunto punto de entrada. Plant City se encuentra en las afueras de Tampa.

Los funcionarios afirmaron que las credenciales se habían conservado en el dispositivo personal del empleado. No han explicado si el dispositivo fue comprometido por malware, si se accedió a él mediante phishing, si fue revisado después de una toma de control independiente de la cuenta o si quedó expuesto por un almacenamiento o una sincronización inseguros.

También se desconoce el tipo de credencial. FLHSMV no ha indicado si el atacante obtuvo una contraseña, una sesión del navegador, un token de autenticación, una credencial de API, un perfil de acceso remoto guardado u otra forma de acceso reutilizable.

Estas diferencias son importantes, porque cambiar únicamente la contraseña no necesariamente pone fin al acceso del atacante. Las cookies de sesión robadas y algunos tokens pueden seguir siendo válidos hasta que se revoquen de forma explícita, mientras que los almacenes de contraseñas sincronizados pueden exponer credenciales de varios servicios.

No se ha identificado ninguna vulnerabilidad de software, versión de producto afectada ni exploit relacionado con la brecha. En cambio, las pruebas disponibles describen una intrusión basada en la identidad: un delincuente utilizó credenciales legítimas para entrar en un entorno al que la cuenta ya tenía acceso autorizado.

Se desconoce si la cuenta estaba protegida mediante autenticación multifactor. Los funcionarios tampoco han revelado si las políticas de acceso permitían que el dispositivo personal se conectara directamente a los recursos de FLHSMV o si las credenciales se utilizaron a través de un sistema policial independiente.

ShinyHunters publicó un supuesto registro del DMV

Como prueba de su acceso, ShinyHunters publicó imágenes que supuestamente mostraban un registro del DMV de Florida asociado a Jeffery Epstein, descrito como un financiero estadounidense y delincuente sexual condenado por delitos contra menores.

La imagen apunta a un posible acceso a al menos un registro de vehículos motorizados, pero no establece el alcance total de la intrusión. Las capturas de pantalla pueden demostrar que un intruso llegó a una interfaz o conjunto de datos concreto sin demostrar que descargara una base de datos completa.

FLHSMV no ha informado del número total de registros afectados. Tampoco ha proporcionado un inventario definitivo de los campos expuestos, como nombres, direcciones, fechas de nacimiento, información de licencias, fotografías, datos de vehículos u otros identificadores que pueden contener los sistemas de vehículos motorizados.

Tampoco se ha confirmado si ShinyHunters exfiltró información adicional más allá del material que mostró. No hay pruebas públicas de que se desplegara ransomware ni se ha informado de interrupciones operativas en los servicios del DMV de Florida.

La incertidumbre deja abiertas varias posibilidades en cuanto al impacto. El incidente podría implicar una visualización limitada a través de una cuenta, búsquedas más amplias utilizando los permisos del usuario, una extracción masiva o un desplazamiento hacia sistemas conectados. FLHSMV no ha indicado cuál de estos escenarios respaldan sus registros.

La brecha de IDScan no se ha vinculado al incidente de Florida

Las primeras especulaciones relacionaron el compromiso de FLHSMV con una brecha independiente en la empresa de verificación de identidad IDScan, en la que estuvieron implicadas 153 millones de licencias de conducir.

Anteriormente, ShinyHunters había intentado comprar la base de datos robada a IDScan, lo que creó una conexión circunstancial entre el grupo y ambos conjuntos de datos de conductores. Sin embargo, actualmente no hay pruebas que establezcan que la intrusión en Florida se basara en los datos de IDScan o formara parte del mismo ataque.

La diferencia es importante. Una base de datos obtenida de un proveedor externo y el acceso no autorizado a través de la cuenta de un empleado público representan vías de ataque distintas, aunque la información resultante se solape.

En el caso de Florida, los investigadores han atribuido el acceso a las credenciales pertenecientes a un único usuario del Plant City Police Department. Hasta que los análisis forenses indiquen lo contrario, el incidente de IDScan debe tratarse como un caso independiente.

La IA forma parte del repertorio más amplio del grupo, pero se desconoce su papel en este caso

ShinyHunters ha reivindicado una serie de ataques contra organizaciones de los sectores tecnológico, sanitario, financiero, turístico, educativo y de servicios al consumidor. Entre los objetivos mencionados figuran Jack Henry, McKesson, Carnival Cruises, Ticketmaster, AT&T, McGraw Hill, ADT y Rockstar.

Otras operaciones reivindicadas afectaron a una suite de software educativo ampliamente utilizada, a una importante empresa de dispositivos médicos y a otras grandes compañías. En el caso de los dispositivos médicos, según se informó, se robó información de más de cuatro millones de personas tras un ataque ocurrido en abril. Un incidente de tecnología educativa provocó interrupciones en todo Estados Unidos en mayo.

Anthropic publicó el jueves un informe en el que describía cómo presuntos afiliados de ShinyHunters utilizaron inteligencia artificial durante sus intrusiones. Las actividades descritas incluían la identificación de credenciales, la interpretación de entornos técnicos desconocidos y la recopilación de información sobre las víctimas para extorsionarlas.

En un caso analizado por Anthropic, un operador pasó de tener en su poder un token de desarrollador robado a obtener el control administrativo total del entorno cloud de una víctima en aproximadamente tres horas. Por separado, investigadores de incidentes de Google informaron la semana pasada de que miembros del grupo estaban utilizando herramientas de Anthropic en varias fases de los ataques.

No se ha confirmado que se utilizaran herramientas de IA contra FLHSMV. No obstante, la información disponible sobre otros casos ilustra cómo los atacantes pueden combinar identidades robadas con reconocimiento y análisis técnico asistidos por IA, reduciendo potencialmente el tiempo entre el acceso inicial y la recopilación de datos.

La IA no sustituye a la credencial en esa cadena. Puede hacer que una credencial válida robada resulte más útil al ayudar al operador a mapear sistemas, comprender permisos, formular consultas e identificar repositorios valiosos.

La investigación presenta importantes lagunas que deben resolverse

FLHSMV ha notificado a otras oficinas del Gobierno de Florida y está colaborando con Florida Digital Service. La agencia ha reconocido públicamente la brecha y ha identificado el uso aparente de las credenciales del empleado de Plant City.

No ha revelado si las credenciales fueron revocadas, si se restablecieron las contraseñas o si se cerraron las sesiones activas. Tampoco hay información pública sobre análisis forenses de endpoints, medidas de contención, conservación de registros de acceso, notificaciones a las personas afectadas o cambios en los controles de autenticación.

Los investigadores tendrán que determinar cuándo utilizó el atacante la cuenta por primera vez, qué recursos consultó y si la actividad se originó desde dispositivos o ubicaciones inusuales. También deberán establecer si los permisos de la cuenta permitían el acceso masivo y si el intruso creó nuevas credenciales o mecanismos de persistencia.

Es esencial revisar las cuentas próximas. Si el dispositivo personal almacenaba una credencial gubernamental, podría haber conservado otras mediante el almacenamiento del navegador, gestores de contraseñas, correo electrónico, capturas de pantalla, notas o aplicaciones sincronizadas.

El incidente también plantea una cuestión de gobernanza: si el personal de las fuerzas del orden puede almacenar credenciales de sistemas estatales en dispositivos no gestionados. Si se permite el acceso desde dispositivos personales, las agencias necesitan controles exigibles que abarquen el cifrado, el estado del dispositivo, el almacenamiento de credenciales, la duración de las sesiones y la revocación remota.

Los usuarios gubernamentales y de las fuerzas del orden deben tratar como expuestas las credenciales similares

Las organizaciones cuyo personal accede a bases de datos de vehículos motorizados u otras bases de datos gubernamentales deben identificar las cuentas utilizadas desde dispositivos personales y evaluarlas de inmediato. Las credenciales almacenadas en endpoints no gestionados deben darse por expuestas hasta que se hayan revisado el dispositivo y la actividad asociada a la cuenta.

Los equipos de defensa deben:

  • Revocar las sesiones activas y los tokens de autenticación, en lugar de confiar únicamente en el cambio de contraseñas.
  • Revisar los registros de inicio de sesión, consultas y exportaciones para detectar actividad inusual relacionada con cuentas de las fuerzas del orden.
  • Buscar accesos desde dispositivos nuevos, ubicaciones inesperadas u horarios atípicos.
  • Examinar búsquedas anómalas de registros, consultas de gran volumen y búsquedas repetidas de personas destacadas.
  • Exigir autenticación multifactor resistente al phishing cuando sea compatible.
  • Restringir el acceso a sistemas sensibles a dispositivos gestionados y conformes.
  • Impedir que las credenciales se almacenen en navegadores, notas, capturas de pantalla o herramientas de contraseñas no autorizadas.
  • Comprobar si los usuarios comprometidos tenían acceso a otros sistemas estatales o municipales.
  • Conservar las pruebas de los endpoints y de la autenticación antes de reinstalar las imágenes de los dispositivos afectados.

No se han publicado dominios maliciosos, direcciones IP, hashes de archivos ni otros indicadores técnicos específicos. Por tanto, las organizaciones deben centrarse en las pruebas de comportamiento y las anomalías a nivel de cuenta, en lugar de buscar coincidencias con indicadores públicos.

En el caso de los particulares, resulta difícil medir el riesgo inmediato porque FLHSMV no ha identificado la población afectada ni los campos de datos expuestos. Las obligaciones de notificación y las medidas de protección adecuadas dependerán de lo que los investigadores determinen que fue consultado o eliminado.

El hecho central ya está claro: un único conjunto de credenciales gubernamentales autorizadas, almacenado en un dispositivo personal, bastó para crear una vía de acceso a un entorno estatal de vehículos motorizados. El trabajo forense restante debe determinar hasta dónde llegó ShinyHunters después de entrar.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosbrecha DMV FloridaFLHSMVcredenciales policialesPlant City PoliceShinyHuntersciberseguridad
Volver al inicio