Ciberseguridad

ShinyHunters afirma haber robado más de 200.000 registros de conductores de la base DAVID de Florida

ShinyHunters dice haber explotado un fallo de restablecimiento de contraseña en DAVID y extraído más de 200.000 registros. Florida aún no confirma la brecha.

El grupo de extorsión ShinyHunters afirma haber comprometido DAVID, la plataforma utilizada por el estado de Florida para consultar información sobre conductores y vehículos, y haber descargado más de 200.000 registros. Los atacantes aseguran que aprovecharon un problema en el proceso de restablecimiento de contraseñas para tomar el control de varias cuentas. La Florida Highway Safety and Motor Vehicles no había confirmado públicamente la intrusión cuando se publicó la información.

DAVID contiene información utilizada por autoridades y fuerzas de seguridad

DAVID corresponde a Driver And Vehicle Information Database. La plataforma es operada por la Florida Highway Safety and Motor Vehicles, conocida como FLHSMV, y permite recuperar de forma inmediata información relacionada con conductores y vehículos.

El sistema es utilizado por organismos policiales y de justicia penal. También funciona como mecanismo principal de Florida para determinados informes sobre fallecimientos y lesiones corporales graves.

Por la naturaleza de sus usuarios, un acceso no autorizado al sistema resulta más delicado que una filtración procedente de una base comercial convencional.

ShinyHunters dice haber extraído más de 200.000 registros

El grupo añadió a la agencia de Florida a su sitio de filtraciones y amenazó con publicar los datos si las autoridades no negociaban.

ShinyHunters declaró a BleepingComputer que comenzó a extraer información el 3 de septiembre de 2026 y que consiguió descargar más de 200.000 registros.

Esta cifra procede directamente de los atacantes y no ha sido verificada de manera independiente. Tampoco se conoce todavía cuántas personas diferentes podrían estar representadas dentro de ese conjunto.

El grupo afirma haber explotado el restablecimiento de contraseñas

Según la versión proporcionada por ShinyHunters, el acceso inicial se obtuvo mediante un fallo en el mecanismo de password reset de DAVID.

Los atacantes aseguran que el problema les permitió comprometer varias cuentas dentro de la plataforma. Entre las cuentas presuntamente obtenidas habría perfiles pertenecientes a empleados del DMV y a un agente del FBI.

No se han publicado detalles técnicos suficientes para confirmar el funcionamiento de la vulnerabilidad ni para reproducirla. FLHSMV tampoco ha confirmado que el proceso de restablecimiento de contraseñas fuera realmente el vector utilizado.

Los atacantes habrían recorrido los registros mediante identificadores

Después de conseguir acceso, ShinyHunters afirma que utilizó los identificadores de los registros para recorrer sistemáticamente la información disponible dentro de DAVID.

El grupo asegura haber descargado tanto el contenido HTML asociado a cada ficha como las imágenes disponibles para los conductores.

Este método habría permitido automatizar la extracción de un gran número de expedientes una vez obtenida una sesión válida dentro del sistema.

La muestra publicada contiene información muy sensible

Como supuesta prueba, ShinyHunters publicó una captura de un registro de DAVID correspondiente a Jeffrey Epstein.

La imagen mostrada incluye categorías de información como:

  • Dirección.
  • Número de la Seguridad Social.
  • Fecha de nacimiento.
  • Número de licencia de conducir.
  • Fechas de emisión y caducidad.
  • Vehículos registrados.
  • Fotografía y firma.

La interfaz de DAVID también dispone de secciones para transacciones de licencias, direcciones anteriores, seguros, vehículos previos y permisos de estacionamiento.

La muestra de Epstein no demuestra por sí sola una intrusión reciente

Existe una limitación importante en la supuesta prueba. El registro mostrado corresponde a una licencia antigua de Jeffrey Epstein, cuya información histórica ha aparecido anteriormente en documentación relacionada con investigaciones públicas.

Por ese motivo, una captura aparentemente procedente de DAVID no demuestra por sí sola que ShinyHunters haya conseguido acceso reciente al sistema ni que posea realmente los más de 200.000 registros que afirma haber extraído.

La reivindicación debe mantenerse como no confirmada hasta que FLHSMV, el FBI u otra fuente independiente valide el incidente y su alcance.

ShinyHunters afirma que ya perdió el acceso

El propio grupo comunicó a BleepingComputer que ya no puede acceder a DAVID y que el fallo de restablecimiento de contraseña que asegura haber utilizado estaba siendo corregido.

Esta declaración tampoco ha sido confirmada oficialmente por las autoridades de Florida.

Si el problema se encontraba realmente en la recuperación de cuentas, corregir únicamente la vulnerabilidad impediría nuevas entradas por esa vía, pero no resolvería por sí solo el posible impacto de cuentas, sesiones o datos previamente comprometidos.

El FBI y Florida fueron contactados, pero no habían confirmado el ataque

BleepingComputer contactó con FLHSMV y el FBI antes de publicar su información. En ese momento ninguna de las dos organizaciones había proporcionado una confirmación pública del incidente.

Esto significa que todavía se desconoce si existe una investigación oficial, si los registros fueron realmente extraídos o si el número comunicado por ShinyHunters coincide con cualquier evidencia técnica disponible para las autoridades.

El grupo también estaría atacando sistemas DMV de otros estados

Una fuente citada por BleepingComputer afirma que los atacantes están apuntando también a plataformas de departamentos de vehículos motorizados de otros estados mediante técnicas de ingeniería social.

ShinyHunters, por su parte, aseguró que espera anunciar nuevos compromisos relacionados con otros DMV durante las próximas semanas.

No se han identificado públicamente esos supuestos objetivos y cualquier futura reivindicación deberá verificarse por separado.

ShinyHunters se ha especializado en robo de datos y extorsión

El nombre ShinyHunters está vinculado desde hace años a operaciones de robo masivo de información. Durante el último periodo, actores que utilizan esta marca han centrado parte de su actividad en aplicaciones web, plataformas SaaS e infraestructuras de identidad.

Entre sus técnicas recientes se encuentran campañas de phishing de voz en las que los atacantes se hacen pasar por personal de soporte informático para conseguir credenciales, códigos MFA o tokens de autenticación.

Una vez obtenida una cuenta válida, el objetivo suele ser acceder a servicios empresariales conectados, extraer grandes cantidades de información y utilizar la amenaza de publicación para exigir un pago.

Los datos de un DMV tienen un valor especial para el fraude

Si la reivindicación termina confirmándose, la combinación de número de licencia, dirección, fecha de nacimiento, fotografía, firma y otros datos oficiales podría facilitar campañas de fraude e ingeniería social muy convincentes.

Una ficha obtenida de un organismo público puede ayudar a un atacante a superar comprobaciones basadas en información personal o a hacerse pasar por la víctima ante empresas que todavía dependen de preguntas de identidad relativamente débiles.

La presencia potencial de números de la Seguridad Social aumentaría especialmente el riesgo de fraude de identidad.

Los residentes de Florida no saben todavía si están afectados

Mientras FLHSMV no confirme el incidente y determine el alcance, un residente de Florida no dispone de un mecanismo fiable para saber si su registro concreto se encuentra entre los supuestamente extraídos.

Tampoco sería correcto asumir que todos los conductores del estado han sido comprometidos. ShinyHunters habla de algo más de 200.000 registros, una fracción de la población total de conductores de Florida.

Qué hacer mientras se investiga la reivindicación

  • Desconfiar de llamadas, correos o mensajes que utilicen correctamente datos de una licencia de conducir para generar confianza.
  • No facilitar contraseñas, códigos MFA ni información financiera por una solicitud inesperada.
  • Revisar informes de crédito y movimientos financieros ante señales de fraude de identidad.
  • Activar alertas de inicio de sesión y autenticación resistente al phishing en cuentas importantes.
  • No asumir que un mensaje procede del DMV únicamente porque incluya información personal auténtica.

Por ahora es una reivindicación de extorsión, no una brecha confirmada

ShinyHunters ha proporcionado una descripción concreta del supuesto acceso, afirma haber comprometido varias cuentas y sitúa el volumen extraído por encima de 200.000 registros. Sin embargo, todas esas cifras y el vector de entrada proceden del propio grupo criminal.

La captura publicada demuestra como máximo que ShinyHunters dispone de una representación de un registro que parece proceder de DAVID. No permite confirmar por sí sola cuándo se obtuvo ni si existe una copia masiva de la base.

Hasta que FLHSMV o una investigación independiente publiquen evidencias adicionales, el incidente debe describirse como una presunta brecha bajo investigación y no como un compromiso confirmado de toda la base de datos de conductores de Florida.