預計閱讀 1 分鐘原文來源
駭客稱利用密碼重設漏洞竊取超過 20 萬筆佛州駕照資料
核心摘要
9 月 8 日,駭客組織 ShinyHunters 在其資料外洩平台上宣稱,成功入侵佛羅里達州高速公路安全與機動車管理局(FLHSMV)的駕駛與車輛資訊資料庫 DAVID,竊取逾 20 萬筆駕駛紀錄。州政府於 9 月 11 日確認 DAVID 確實遭到入侵,但尚未驗證被盜資料量是否達到駭客所稱的規模。
背景說明
- DAVID 系統:供執法機關與刑事司法單位查詢駕駛與車輛資訊的內部平台,包含姓名、地址、社會安全號碼(SSN)、出生日期、駕照號碼與車輛登記等敏感欄位。
- 駭客手法:ShinyHunters 向資安媒體 BleepingComputer 表示,利用 DAVID 的 密碼重設漏洞(即在忘記密碼時未正確驗證使用者身分的缺陷)取得多個帳號權限,並自 9 月 3 日起批次下載 HTML 頁面與圖片。
- 官方說法:FLHSMV 在公告中指出,入侵者實際使用的是 Plant City 警察局一名員工的帳號密碼,該密碼被不當儲存在個人裝置上,導致資訊外洩。局方已於 9 月 4 日發現異常,隨即封鎖帳號、遏止洩漏行為,並通報佛州總檢察長辦公室、佛州數位服務部及相關執法機關,案件正進行刑事調查。
可能影響
-
個資外流風險:若駭客真的取得 20 萬筆紀錄,受害者的地址、SSN、出生日期等資料將被濫用於身份盜用、詐騙或其他犯罪活動。
-
執法系統信任危機:DAVID 作為州政府重要的執法支援工具,其安全漏洞可能削弱執法人員對系統的信任,進一步影響案件偵查效率。
-
跨州連帶責任:因駕照資料常被其他州或聯邦機構共享,此次外洩若未即時阻止,可能波及全美的資料交換網路。
未來展望與讀者啟示
- 加強認證機制:建議所有政府資訊系統全面導入多因素驗證(MFA),避免僅憑單一密碼即可完成敏感操作。
- 嚴格憑證管理:員工個人裝置不應儲存或同步政府帳號密碼,應採用企業級密碼管理工具並定期更換密碼。
- 持續資安監控:針對類似「密碼重設」的功能漏洞,應定期進行滲透測試與漏洞掃描,確保修補程序即時部署。
- 民眾自我防護:若您在佛州持有駕照,建議定期檢視信用報告,留意異常活動,並在收到可疑訊息時立即向相關機關報案。
此案再次提醒,政府資料庫的安全不容有失,唯有結合技術防禦、內部治理與使用者警覺,才能在資訊時代守護公民的基本權益。
分享
