事件概述
2026年9月7日,数据勒索组织 ShinyHunters 将美国佛罗里达州公路安全与机动车辆管理局(FLHSMV)列入其暗网泄露站点,声称已从该局执法人员专用数据库 DAVID(Driver And Vehicle Information Database)中窃取超过 20 万条驾照与车辆记录,并给出 9 月 11 日的最后期限,威胁逾期公开数据。截至发稿,FLHSMV 未公开确认遭到入侵。
技术细节
据 ShinyHunters 向媒体提供的说法,入侵始于 2026 年 9 月 3 日,利用的是 DAVID 系统的密码重置逻辑缺陷,借此接管了多个内部账号,其中部分账号被其声称属于 DMV 员工与一名 FBI 探员。取得权限后,攻击者按记录 ID 遍历查询,打包下载对应的 HTML 页面与驾驶员照片,累计获取超过 20 万条记录。该组织还称其访问权限已被切断,密码重置缺陷正在被修补。
为证明数据真实性,ShinyHunters 公布了已故金融家杰弗里·爱泼斯坦的 DMV 记录截图,内容包含照片、签名、社会保障号、驾照号、住址及名下登记车辆信息,界面布局与佛罗里达 DAVID 系统一致。需要强调的是,截图本身无法证明数据的获取时间与途径,泄漏站点上的声明属于广告性质,不等于已证实的入侵事实。
影响评估
DAVID 并非面向公众的普通数据库,而是供执法与刑事司法人员即时查询驾驶员及车辆信息的受限系统,同时承担死亡与重伤事故的主要上报职能。此类数据一旦外泄,风险不同于普通电商用户数据:驾照被业内称为个人身份的“万能钥匙”,包含照片、签名、住址、出生日期等无法像密码那样重置的永久性标识。攻击者可据此开设虚假账户、发起高度逼真的钓鱼与密码重置攻击,或伪造身份实施保险、医疗、税务与政府福利欺诈。若这批数据与既往泄露的社保号等数据关联,危害将进一步放大。
值得注意的是,同期还有另一条独立的驾照数据黑产线索:安全研究机构披露名为 Nexus 的暗网服务在售 1.53 亿份美加驾照扫描件(源自身份验证服务商 IDScan.net),FBI 已介入调查。两者数据来源不同——前者是政府受限数据库,后者是商业身份核验过程中的证件扫描件,但共同指向身份凭据在“采集—存储—流转”全链路上的系统性风险。
修复建议
- 面向使用驾照号做身份核验的机构:将密码重置流程改为多因素校验,禁止仅凭驾照号加出生日期等静态信息重置账户
- 对执法与政务系统账号启用硬件令牌或 FIDO2,并对批量遍历式查询(按 ID 连续拉取)设置阈值告警
- 对政务数据库的导出行为实施可审计水印与最小权限控制,记录并告警异常下载
- 佛罗里达州居民:监控信用报告、设置信用冻结,对以“DMV 年检/续期”为名、能准确报出驾照号的邮件与短信保持高度警惕