DAVID invadido: credencial de policial abre banco de motoristas da Flórida
A FLHSMV confirmou formalmente em 11 de setembro de 2026 que o banco DAVID foi comprometido via credencial de um policial de Plant City armazenada indevidamente em dispositivo pessoal. O ShinyHunters alega 200 mil registros e um vetor diferente (falha de reset de senha em múltiplas contas, incluindo de agente do FBI) — contradição que o estado não resolveu publicamente e que permanece a lacuna analítica central do caso.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A FLHSMV confirma o incidente mas descreve um vetor diferente (única credencial comprometida via dispositivo pessoal) do que o ShinyHunters alega (falha de reset de senha em múltiplas contas, incluindo de agente do FBI). Ambas as versões podem ser parcialmente verdadeiras — a credencial do policial pode ter sido um dos acessos explorados via o mesmo mecanismo de reset —, mas nenhuma fonte independente resolveu a contradição até o momento da publicação.
Os 200 mil registros alegados pelo ShinyHunters permanecem sem confirmação da FLHSMV, que não divulgou qualquer número. O veredito 'inflated' é o mais provável dado o padrão histórico do grupo de inflar volumes para maximizar pressão extorsiva, mas não pode ser afirmado com alta confiança sem auditoria forense independente.
O relatório da Anthropic publicado em setembro de 2026 documenta que afiliados do ShinyHunters usaram ferramentas de IA (Claude) para varrer credenciais em larga escala e executar intrusões em poucas horas — o que torna o vetor de credential harvesting automatizado tecnicamente plausível para este caso, ainda que a ligação direta com o incidente na FLHSMV não tenha sido confirmada pela própria Anthropic.
A DAVID é uma base restrita a agências de segurança pública, o que significa que os dados expostos (SSN, foto, endereço, histórico veicular) têm alto valor para fraude de identidade, SIM-swap e doxing direcionado. O risco para os titulares é real independentemente de o número final ser 200 mil ou muito menor.
O ShinyHunters opera ativamente com o mesmo playbook de extorsão pública com prazo (leak-site + deadline + amostra gráfica) em múltiplos alvos governamentais e corporativos em 2026, o que sugere que outros DMVs estaduais são alvos prováveis a curto prazo, conforme o próprio grupo sinalizou ao BleepingComputer.
A FLHSMV notificou o Florida Office of the Attorney General. A Florida Statutes § 501.171 exige notificação individual aos afetados em até 30 dias após a determinação da violação. O clock de compliance já está correndo desde 11 de setembro de 2026, e a ausência de contagem de registros confirmada complica a execução dessa obrigação.
Análise
O caso FLHSMV/DAVID contém uma contradição analítica que nenhuma cobertura até agora resolveu com clareza: a FLHSMV diz que o vetor foi uma única credencial de um policial de Plant City armazenada em dispositivo pessoal; o ShinyHunters diz que explorou uma falha de reset de senha que comprometeu múltiplas contas, incluindo de funcionários do DMV e de um agente do FBI. Essas duas versões não são mutuamente exclusivas — um mecanismo de reset fraco poderia ter sido usado para tomar a conta do policial sem que a agência identificasse ou reconhecesse a falha sistêmica —, mas também não são equivalentes. A FLHSMV tem incentivo institucional para enquadrar o incidente como problema de um único usuário negligente, e não como vulnerabilidade de plataforma. O ShinyHunters tem incentivo para exagerar o acesso para maximizar pressão. Nenhuma auditoria técnica independente foi divulgada.
A prova publicada — o registro de Jeffrey Epstein com SSN, endereço, CNH e veículos — demonstra acesso ao DAVID, mas não prova volume. Um único acesso legítimo a uma conta comprometida já seria suficiente para exportar esse registro. O salto de 'temos um registro' para '200 mil registros' é exatamente onde o grupo tem histórico de inflar alegações. Por isso o veredito é 'inflated' com confiança moderada, não 'real'.
O contexto macro importa aqui. O relatório de setembro de 2026 da Anthropic documenta que afiliados do ShinyHunters usaram Claude para construir pipelines automatizados de credential harvesting — varrendo 1,8 milhão de APKs Android em busca de segredos hardcoded e alimentando tokens roubados para uma cadeia de exfiltração. Em um caso documentado, a escalada de um token de desenvolvedor a controle administrativo pleno de um ambiente cloud levou cerca de três horas. Esse padrão é consistente com a narrativa do grupo sobre o acesso ao DAVID, ainda que a Anthropic não tenha vinculado explicitamente seus dados ao caso FLHSMV.
Separadamente, há um segundo incidente envolvendo a FLHSMV no mesmo período — descrito por alguns veículos como uma segunda intrusão distinta de setembro de 2026, atribuída a 'organização criminosa internacional' sem conexão confirmada com o caso ShinyHunters/DAVID. A cobertura da mídia tem misturado os dois casos. O presente relatório trata exclusivamente do caso ShinyHunters/DAVID, cujo vetor foi a credencial do policial de Plant City.
O DAVID é protegido pelo Driver's Privacy Protection Act (DPPA, 18 U.S.C. §§ 2721-2725), lei federal de 1994 que restringe o uso e divulgação de dados de registros de veículos estaduais. Violações sujeitam a penalidades civis mínimas de US$ 2.500 por violação. Se 200 mil registros forem confirmados, a exposição potencial em litígio civil seria materialmente significativa. A FLHSMV notificou o Attorney General do estado, mas não divulgou número de titulares afetados — o que complica o cumprimento da obrigação de notificação individual dentro de 30 dias prevista na Florida Statutes § 501.171.
O timing público da divulgação também merece registro: a FLHSMV soube do incidente em 4 de setembro e só confirmou publicamente em 11 de setembro, sob pressão do prazo imposto pelo próprio grupo criminoso. A narrativa pública foi controlada pelo atacante, não pela agência. Esse padrão, notado também em outros casos de 2026, é em si uma informação operacional: o ShinyHunters usa o deadline público como ferramenta de pressão que força a mão da vítima antes que uma investigação forense completa seja possível.
Cronologia
- 03 set 2026ShinyHunters afirma ter iniciado a extração de registros do DAVID por iteração sequencial de IDs — data declarada pelo próprio grupo ao BleepingComputer, não confirmada pela FLHSMV.
- 04 set 2026FLHSMV afirma ter tomado conhecimento da violação e iniciado investigação imediata. Data fornecida pela própria agência em comunicado oficial.
- 07 set 2026ShinyHunters adiciona a 'State of Florida DMV' ao seu leak site, postando print do registro de Jeffrey Epstein no DAVID como prova de acesso e emitindo prazo final de 11 de setembro.
- 08 set 2026BleepingComputer e CyberInsider publicam os primeiros relatos detalhados. ShinyHunters descreve o vetor como falha de reset de senha que comprometeu contas de funcionários do DMV e de um agente do FBI. FLHSMV não responde a pedidos de comentário.
- 10 set 2026Reportagem local (WCTV/Gray Florida Capital Bureau) confirma que autoridades estaduais ainda não tinham confirmação oficial pública até o final do dia — apesar de a agência já saber do incidente desde 4 de setembro.
- 11 set 2026FLHSMV confirma publicamente a violação em comunicado postado no X. Atribui o acesso a credencial de único usuário da Plant City Police Department armazenada indevidamente em dispositivo pessoal. Notifica o Florida Office of the Attorney General e anuncia parceria com Florida Digital Service e FDLE na resposta.
- 11 set 2026Anthropic publica relatório de ameaças de setembro de 2026 documentando que afiliados do ShinyHunters usaram Claude para varrer 1,8 milhão de APKs Android em busca de credenciais e executar intrusões aceleradas por IA. O relatório não menciona nominalmente o caso FLHSMV, mas descreve o padrão operacional do grupo.
Dados envolvidos
Impacto
Condutores registrados na Flórida cujos dados estavam no DAVID no período de 3 a 7 de setembro de 2026 podem ter tido expostos: nome completo, SSN, data de nascimento, endereço, número e datas da CNH, fotografias, assinatura e histórico de veículos. Esse conjunto de dados é suficiente para fraude de identidade, abertura de crédito fraudulento, SIM-swap e ataques de engenharia social direcionados. O DAVID é uma base de acesso restrito a agências de segurança pública — o fato de que a entrada foi via credencial de policial significa que os registros acessíveis incluem provavelmente pessoas sob proteção de endereço confidencial (vítimas de violência doméstica, testemunhas protegidas, agentes encobertos), categoria de risco especialmente elevado. A FLHSMV não divulgou o número de titulares afetados até a publicação deste relatório.
Elos técnicos
Recomendações
- Agências com acesso ao DAVID e sistemas equivalentes devem auditar imediatamente quais usuários possuem credenciais válidas e se MFA está habilitado para todos esses acessos — não apenas para novos usuários.
- Implementar política técnica que impeça o armazenamento de credenciais de sistemas governamentais sensíveis em dispositivos não gerenciados (BYOD sem MDM enrollado): password managers corporativos com DLP e restrições de exportação são controle mínimo.
- Revisar o mecanismo de reset de senha do DAVID e sistemas análogos: se o reset permite recuperação sem validação fora de banda (email/SMS para dispositivo verificado + aprovação de administrador), a superfície descrita pelo ShinyHunters é plausível e deve ser fechada independentemente de confirmação do incidente.
- Monitorar leak sites e fóruns de acesso restrito para o dataset da FLHSMV: o ShinyHunters não publicou os dados na data-limite de 11 de setembro, mas isso não significa que não circulem em canais não indexados. Alertas de IOC com hashes de amostras conhecidas (o registro Epstein) devem ser configurados.
- Organizações com dados no DAVID que se enquadrem em categorias de proteção especial (endereço confidencial, testemunhas, agentes) devem ser notificadas prioritariamente pela FLHSMV e tomar medidas preventivas de relocação de endereço de registro antes da conclusão da investigação forense.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Número real de registros acessados: a FLHSMV não divulgou contagem; uma auditoria forense com logs de acesso do DAVID para o período de 3 a 7 de setembro resolveria esta lacuna.
Verificação do vetor técnico: a contradição entre 'falha de reset de senha em múltiplas contas' (ShinyHunters) e 'única credencial comprometida via dispositivo pessoal' (FLHSMV) não foi resolvida; análise independente dos logs de autenticação do DAVID é necessária.
Confirmação ou negação sobre conta do FBI: ShinyHunters alega ter comprometido conta de agente federal com acesso ao DAVID; o FBI não confirmou nem negou; resposta pública do bureau ou do DOJ resolveria esta lacuna.
Se os dados foram efetivamente publicados ou vendidos após o prazo de 11 de setembro: ShinyHunters não publicou o dataset na data anunciada; monitoramento de fóruns e do leak site do grupo é necessário para determinar se houve vazamento posterior.
Se a vulnerabilidade de reset de senha foi de fato remediada: o grupo afirma que a falha foi corrigida, mas nenhuma confirmação técnica independente foi divulgada.
Notificação individual aos titulares: a FLHSMV ainda não informou quando e como notificará os motoristas afetados, exigência da Florida Statutes § 501.171 dentro de 30 dias da determinação do incidente.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.