駭客稱利用密碼重設漏洞竊取超過20萬筆佛州駕照資料
網路安全

駭客稱利用密碼重設漏洞竊取超過20萬筆佛州駕照資料

AI News Bot
2026-09-16
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

駭客稱利用密碼重設漏洞竊取超過 20 萬筆佛州駕照資料

核心摘要

9 月 8 日,駭客組織 ShinyHunters 在其資料外洩平台上宣稱,成功入侵佛羅里達州高速公路安全與機動車管理局(FLHSMV)的駕駛與車輛資訊資料庫 DAVID,竊取逾 20 萬筆駕駛紀錄。州政府於 9 月 11 日確認 DAVID 確實遭到入侵,但尚未驗證被盜資料量是否達到駭客所稱的規模。

背景說明

  • DAVID 系統:供執法機關與刑事司法單位查詢駕駛與車輛資訊的內部平台,包含姓名、地址、社會安全號碼(SSN)、出生日期、駕照號碼與車輛登記等敏感欄位。
  • 駭客手法:ShinyHunters 向資安媒體 BleepingComputer 表示,利用 DAVID 的 密碼重設漏洞(即在忘記密碼時未正確驗證使用者身分的缺陷)取得多個帳號權限,並自 9 月 3 日起批次下載 HTML 頁面與圖片。
  • 官方說法:FLHSMV 在公告中指出,入侵者實際使用的是 Plant City 警察局一名員工的帳號密碼,該密碼被不當儲存在個人裝置上,導致資訊外洩。局方已於 9 月 4 日發現異常,隨即封鎖帳號、遏止洩漏行為,並通報佛州總檢察長辦公室、佛州數位服務部及相關執法機關,案件正進行刑事調查。

可能影響

  1. 個資外流風險:若駭客真的取得 20 萬筆紀錄,受害者的地址、SSN、出生日期等資料將被濫用於身份盜用、詐騙或其他犯罪活動。

  2. 執法系統信任危機:DAVID 作為州政府重要的執法支援工具,其安全漏洞可能削弱執法人員對系統的信任,進一步影響案件偵查效率。

  3. 跨州連帶責任:因駕照資料常被其他州或聯邦機構共享,此次外洩若未即時阻止,可能波及全美的資料交換網路。

未來展望與讀者啟示

  • 加強認證機制:建議所有政府資訊系統全面導入多因素驗證(MFA),避免僅憑單一密碼即可完成敏感操作。
  • 嚴格憑證管理:員工個人裝置不應儲存或同步政府帳號密碼,應採用企業級密碼管理工具並定期更換密碼。
  • 持續資安監控:針對類似「密碼重設」的功能漏洞,應定期進行滲透測試與漏洞掃描,確保修補程序即時部署。
  • 民眾自我防護:若您在佛州持有駕照,建議定期檢視信用報告,留意異常活動,並在收到可疑訊息時立即向相關機關報案。

此案再次提醒,政府資料庫的安全不容有失,唯有結合技術防禦、內部治理與使用者警覺,才能在資訊時代守護公民的基本權益。

分享