
Le Département de la Sécurité Routière et des Véhicules Motorisés de Floride (FLHSMV) a confirmé que des cybercriminels ont réussi à accéder à l'un de ses systèmes grâce aux identifiants d'un employé de la police, dans un incident qui a pu exposer des informations personnelles sensibles de conducteurs de l'État.
Selon le communiqué officiel publié par l'agence, les autorités ont été informées de l'accès non autorisé le 4 septembre et ont agi pour y remédier.
L'enquête a révélé que les attaquants avaient utilisé les identifiants d'un employé du Département de Police de Plant City, qui avaient été stockés de manière inappropriée sur un dispositif électronique personnel.
Le système affecté était DAVID, la base de données des conducteurs et des véhicules de Floride, une plateforme à accès restreint utilisée par des organismes autorisés et qui contient des informations telles que des noms, des numéros de sécurité sociale, des dates de naissance, des adresses, des photographies, des signatures, des antécédents de conduite et des données sur les véhicules.
Selon NBC News, l'incident a été revendiqué par ShinyHunters, un groupe bien connu de cybercriminels spécialisé dans le vol d'informations et l'extorsion. L'organisation a publié sur son site du dark web que le système de véhicules de Floride faisait partie de ses victimes et a fixé le 11 septembre comme date limite pour négocier avant de divulguer prétendument les données obtenues.
Comme preuve de son accès présumé, le groupe a montré une capture d'écran qui semblait correspondre à l'enregistrement du permis de conduire du défunt financier et délinquant sexuel condamné Jeffrey Epstein, ancien résident de Floride. L'image incluait des données supposées telles que son numéro de sécurité sociale, son permis de conduire et les véhicules enregistrés à son nom.
NBC News a signalé qu'il n'a pas pu vérifier de manière indépendante l'authenticité de cette capture.
ShinyHunters affirme avoir obtenu plus de 200 000 enregistrements de conducteurs, mais ce chiffre n'a pas non plus été confirmé par les autorités de Floride.
Un détail a attiré l'attention après que le FLHSMV a reconnu publiquement l'incident. Vendredi après-midi, ShinyHunters a supprimé de son site les références à la Floride.
«Lorsque qu'une victime n'apparaît pas sur un blog, cela signifie généralement qu'il y a eu une négociation», a souligné Gray.
Cependant, il n'existe aucune confirmation publique que la Floride ait payé une rançon ou qu'elle ait conclu un accord avec les cybercriminels. Le FLHSMV n'a pas répondu à NBC News lorsque le média a demandé s'il maintenait des négociations avec le groupe.
L'incident se produit quelques jours après qu'un autre attaque liée à des informations d'identification ait été révélée aux États-Unis.
Au début de septembre, IDScan.net, une entreprise qui propose des services de vérification d'identité et de scan de permis de conduire aux entreprises privées, a rapporté qu' un tiers non autorisé aurait pu accéder ou copier certaines informations stockées dans des comptes cloud de ses clients.
Les responsables de cette attaque ont déclaré avoir obtenu 160 millions de dossiers d'identification, un chiffre qui n'a pas été confirmé officiellement. Parmi les informations supposément compromises se retrouverait une identification du secrétaire à la Guerre des États-Unis, Pete Hegseth. Le FBI a ouvert une enquête sur l'incident.
Pour l'instant, il n'existe aucun indice public indiquant que les deux attaques soient liées. Cependant, ces cas mettent à nouveau en lumière les risques associés au stockage et à l'accès à de vastes bases de données contenant des informations personnelles identifiables.
L'accès non autorisé au système DAVID est particulièrement pertinent pour la Floride, où réside une importante communauté cubaine et où des milliers de ses membres possèdent des permis de conduire et des véhicules immatriculés, bien que les autorités n'aient pas précisé combien de personnes ont été affectées ni quels fichiers spécifiques ont été soustraits.
Le FLHSMV a informé de l'incident au Bureau du Procureur Général de la Floride et collabore avec le Service Digital de la Floride ainsi qu'avec le Département de l'Application de la Loi de Floride (FDLE) dans l'enquête.
En raison du fait qu'il s'agit d'une enquête criminelle en cours, l'agence a indiqué qu'elle divulguerait des informations supplémentaires lorsqu'elle jugera cela approprié.
L'incident est connu quelques jours après que les autorités américaines aient ouvert une autre enquête liée à des cyberdélinquants qui ont tenté d'attaquer des centaines de milliers de comptes sur le réseau social X.
Vidéos associées :
Archivé dans :