A agência de registos de condutores da Flórida informou que uma organização internacional de cibercriminosos invadiu uma base de dados estadual utilizando credenciais de login emitidas para um utilizador do Departamento de Polícia de Plant City e armazenadas indevidamente num dispositivo eletrónico pessoal. O Departamento de Segurança Rodoviária e Veículos Motorizados da Flórida afirmou em comunicado que tomou conhecimento da intrusão no dia 4 de setembro, conteve-a rapidamente e não registou qualquer outra violação ou incidente em curso.
O incidente é relevante para todo o estado porque a conta comprometida teve acesso à Base de Dados de Informação de Condutores e Veículos, conhecida como DAVID. Os utilizadores autorizados das forças policiais e do governo dependem deste sistema para obter registos de condutores e veículos. Um relatório local afirmou que a agência rastreou o acesso às credenciais de um utilizador da polícia de Plant City, confirmando, até à data, que o problema está na gestão de credenciais e não numa falha divulgada publicamente na plataforma estadual.
Questões importantes permanecem sem resposta. O Departamento de Segurança Rodoviária e Veículos Motorizados da Flórida (FLHSMV) não divulgou publicamente quantas pessoas foram afetadas, que campos foram visualizados ou copiados, durante quanto tempo durou o acesso não autorizado ou se serão necessárias notificações individuais. Um grupo de cibercriminosos reivindicou o acesso a mais de 200.000 registos de condutores, mas a cobertura da reclamação observa que a Flórida não confirmou este número. Considerar este número como definitivo, portanto, extrapolaria os limites dos registos públicos.
O departamento informou que notificou o procurador-geral da Flórida e está a trabalhar em conjunto com o Serviço Digital da Flórida e o Departamento de Polícia da Flórida, enquanto a investigação criminal continua. Esta notificação tem relevância jurídica. A lei da Flórida sobre a violação de dados define uma violação como o acesso não autorizado a dados eletrónicos que contenham informações pessoais, exige a notificação ao Departamento de Assuntos Jurídicos quando pelo menos 500 floridianos são afetados e, geralmente, exige a notificação aos indivíduos cujas informações pessoais foram acedidas. A lei permite um adiamento se as autoridades policiais alegarem que a notificação interferiria com a investigação.
Para os residentes, a ausência de uma contagem confirmada de registos ou de um calendário de notificação significa que o risco prático ainda não pode ser medido com base em informações públicas. A lei exige que qualquer notificação individual descreva quando ocorreu a violação, que informações pessoais foram acedidas ou que se acredita razoavelmente terem sido acedidas e como contactar a entidade detentora dos dados. Até que o FLHSMV publique estes detalhes, os residentes devem distinguir os factos confirmados pelo estado — credenciais locais comprometidas, acesso ao DAVID e contenção — das alegações não verificadas do atacante sobre o volume de acessos.
O episódio expõe ainda um problema de governação que vai além de uma única conta. Uma base de dados estadual pode ser protegida centralmente, mas ainda depende de práticas de segurança em cada ponto de acesso local autorizado. A investigação em curso precisará de apurar o que foi roubado, se foram testadas outras credenciais e se os controlos de acesso ou a monitorização devem ser alterados. Estas descobertas, e não a publicidade do atacante, determinarão a real dimensão da violação e as próximas medidas que a Flórida deverá tomar.