Por Canuto  

El grupo ShinyHunters publicó cientos de miles de archivos de la base estatal DAVID, después de que Florida confirmara una brecha vinculada con el uso indebido de credenciales policiales almacenadas en un dispositivo personal.
***

  • ShinyHunters afirmó que divulgó los archivos porque la víctima no pagó un rescate ni cooperó con sus exigencias.
  • Los datos incluyen certificados de propiedad con nombres, direcciones, compradores, vendedores y números de identificación vehicular.
  • Una cantidad menor de documentos contenía números de Seguro Social, pasaportes extranjeros y documentos de inmigración.

 


El grupo de hackers ShinyHunters publicó cientos de miles de archivos extraídos de una base de datos estatal de Florida que reúne información sobre vehículos y conductores. La divulgación ocurrió después de que los atacantes afirmaran que la víctima no pagó un rescate, no cooperó y tampoco cumplió con sus demandas. El caso vuelve a poner bajo escrutinio la protección de registros públicos que combinan datos de propietarios, vehículos y documentos oficiales.

La base comprometida se conoce como DAVID y pertenece al sistema administrado por la agencia de vehículos motorizados de Florida, identificada como FLHSMV. La agencia informó que el 4 de septiembre de 2026 tuvo conocimiento de una brecha de datos y que el acceso inicial estuvo relacionado con el uso indebido de las credenciales de un oficial de policía. La información publicada representa una exposición relevante porque permite vincular identidades personales con domicilios y activos registrados.

La investigación periodística de TechCrunch revisó una copia de los datos robados y encontró cientos de miles de certificados de propiedad de vehículos. Esos archivos contenían nombres y direcciones de propietarios, compradores y vendedores, además de números de identificación vehicular, conocidos habitualmente por sus siglas en inglés VIN. No obstante, los documentos revisados no parecían incluir licencias de conducir ni fotografías de las personas.

Cómo ocurrió la intrusión en la base DAVID

FLHSMV atribuyó el acceso inicial al uso indebido de las credenciales de un oficial de policía. La agencia señaló que esas credenciales estaban almacenadas en un dispositivo personal, una circunstancia que habría permitido a los atacantes entrar en la base DAVID sin necesidad de vulnerar directamente todos sus controles internos. El dato muestra cómo una práctica insegura fuera de la infraestructura estatal puede convertirse en la puerta de entrada a sistemas con información altamente sensible.

La información disponible no detalla qué tipo de dispositivo fue utilizado, cuánto tiempo permanecieron los intrusos dentro del sistema ni qué mecanismos empleó la agencia para contener la brecha. Tampoco se informó el número exacto de personas afectadas, aunque el volumen de archivos publicado apunta a una exposición amplia de registros relacionados con vehículos. Por ahora, los datos confirmados permiten describir el alcance documental, pero no establecer todas las consecuencias para cada conductor.

ShinyHunters presentó la filtración en su sitio de divulgación y justificó la publicación con una acusación concreta: la víctima no habría pagado un rescate ni colaborado con el grupo. Esa explicación corresponde a la versión de los atacantes y no demuestra por sí misma que la agencia haya negociado, rechazado formalmente una exigencia o incumplido un acuerdo. La atribución resulta importante porque los grupos de extorsión suelen utilizar la publicación de archivos como presión adicional contra sus objetivos.

Como prueba de que había obtenido acceso, el grupo mostró una captura de pantalla que supuestamente correspondía a un registro asociado con Jeffrey Epstein, delincuente sexual fallecido que tenía una residencia en Florida. La imagen fue presentada por los hackers, por lo que su existencia y contexto deben interpretarse como parte de sus alegaciones. El uso de un nombre conocido también puede aumentar la visibilidad de la filtración y atraer atención hacia un conjunto de datos cuya dimensión completa todavía no se ha establecido públicamente.

Qué información quedó expuesta

Los certificados de propiedad forman el núcleo de los archivos publicados, de acuerdo con la revisión de la copia obtenida por TechCrunch. En ellos aparecen nombres y direcciones de propietarios de vehículos, así como datos de compradores y vendedores vinculados con las operaciones de transferencia. La combinación de identidad, domicilio y vehículo puede facilitar intentos de fraude, suplantación o contacto no solicitado, aunque la información disponible no confirma que esos usos ya hayan ocurrido.

Los registros también contienen números de identificación vehicular, códigos individuales que permiten distinguir automóviles y otros vehículos registrados. Por sí solos, esos números no equivalen a una licencia de conducir, pero adquieren mayor sensibilidad cuando aparecen junto con nombres, domicilios y documentos de propiedad. La publicación crea así un conjunto de información que puede resultar útil para quienes busquen relacionar un vehículo específico con una persona o una dirección.

Una cantidad menor de archivos incluía números de Seguro Social y documentos emitidos por gobiernos, entre ellos pasaportes extranjeros y documentos de inmigración. Esos materiales elevan el riesgo potencial de la filtración porque contienen identificadores que pueden ser utilizados en procesos de verificación o intentos de suplantación. Sin embargo, la revisión citada no encontró licencias de conducir ni fotografías personales dentro del material publicado.

La diferencia entre los documentos expuestos y los que no aparecen en la copia revisada es relevante para dimensionar el incidente. La brecha no se describe como una publicación de licencias de conducir con imágenes, sino como una filtración centrada principalmente en certificados de propiedad y archivos asociados. Aun así, la presencia de números de Seguro Social, pasaportes extranjeros y documentos migratorios mantiene la preocupación sobre el posible impacto para las personas cuyos registros fueron divulgados.

Un contexto más amplio de filtraciones de identidad

El incidente en Florida ocurrió durante el mismo mes en que un ataque contra la empresa de verificación de identidad IDScan permitió a hackers robar más de 150 millones de imágenes de licencias de conducir. Ambos casos involucran información utilizada para identificar personas, aunque se refieren a sistemas y tipos de archivos diferentes. La coincidencia temporal refuerza la preocupación por la acumulación de bases de datos que concentran documentos personales y pueden convertirse en objetivos atractivos para grupos de extorsión.

En el caso de DAVID, el acceso no se vinculó con la publicación de fotografías de licencias según los archivos revisados, pero sí con registros de propiedad y documentos gubernamentales. Esa distinción impide equiparar automáticamente ambos incidentes, aunque no elimina los riesgos derivados de asociar identidades con domicilios y vehículos. Para los afectados, la exposición puede ser problemática incluso cuando no incluye una imagen facial o una licencia completa.

Un portavoz de FLHSMV no respondió el miércoles a la solicitud de comentarios sobre los datos publicados. La falta de una respuesta adicional deja sin aclarar si la agencia considera auténticos todos los archivos divulgados, qué medidas notificó a los afectados o si planea modificar los controles de acceso de DAVID. También permanece pendiente conocer si las autoridades investigan la publicación y el posible uso posterior de la información.

La brecha ilustra que la seguridad de una base estatal no depende únicamente de sus servidores, sino también de cómo se almacenan y protegen las credenciales que permiten entrar en ella. Mientras Florida evalúa el alcance de la intrusión, la publicación de los archivos convierte una falla de acceso en un problema potencial de privacidad para propietarios, compradores y vendedores de vehículos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín