Floride, base DAVID : 200 000 permis revendiqués par ShinyHunters via le compte d'un policier
> En bref : Le département des véhicules motorisés de Floride (FLHSMV) a confirmé qu'un cybercrime international a accédé à la base DAVID (Driver and Vehicle Information Database), avec découverte de l'incident le 4 septembre 2026. Le gang d'extorsion ShinyHunters revendique le vol de plus de 200 000 dossiers de conducteurs. Selon l'agence, l'attaquant a utilisé des identifiants compromis appartenant à un utilisateur du Plant City Police Department, « stockés de façon impropre sur l'appareil électronique personnel » de l'agent. ShinyHunters raconte une autre histoire : une faille de réinitialisation de mot de passe, des accès à plusieurs comptes (agents DMV, un agent du FBI), et une énumération des identifiants d'enregistrements à partir du 3 septembre.
Deux versions divergentes — et pourquoi ça compte
La version officielle (un seul compte, identifiants mal stockés sur un appareil personnel) et la version des attaquants (faille de reset, multiples comptes, énumération en masse) ne sont pas cosmétiquement différentes : elles engagent des remédiations distinctes. Un identifiant volé sur un téléphone personnel se corrige par des règles BYOD et de la MFA. Une faille de réinitialisation de mot de passe qui permet de prendre le contrôle de comptes arbitraires — y compris d'un agent du FBI — est un défaut produit qui touche potentiellement chaque utilisateur du système.
Les preuves publiées par ShinyHunters penchent pour une compromission étendue : le groupe a partagé la fiche DAVID de Jeffrey Epstein (informations personnelles et véhicule) et décrit un moissonnage méthodique des enregistrements par itération sur les ID. L'agence, de son côté, n'a confirmé ni le volume ni la méthode, et renvoie à l'enquête criminelle en cours — procureur général de Floride, Florida Digital Service et police judiciaire saisies.
Pourquoi ça vous concerne
DAVID est exactement le type de système qu'on retrouve dans chaque éditeur SaaS B2B : un back-office à forts privilèges où des comptes institutionnels (clients, partenaires, autorités, support) accèdent à des dossiers individuels — chez vous, ce seront des dossiers salariés, des bulletins de paie, des données de santé ou des identités. Les trois défaillances de cette affaire sont les trois classiques des back-offices :
Ce qu'il faut faire
La leçon plus large
Le même gang ShinyHunters apparaît dans plusieurs dossiers de cette rentrée (Brevo/Trezor côté logisticien ShipMonk, revendication Odido...). Les groupes d'extorsion industrialisent : un accès, une base, une exigence de rançon, une fuite publique si refus. Face à ça, la question n'est plus « nos mots de passe sont-ils forts » mais « combien de fiches un seul compte compromis peut-il extraire en une nuit, et qu'est-ce qui l'arrête ».
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
DGFiP piratée par ZeroBytes : la plus grosse fuite fiscale française de 2026, décryptage
La DGFiP (impots.gouv.fr) a confirmé un accès illégitime à son système d'information : identifiants d'agent usurpés, absence de MFA généralisée, plus de 2 millions de personnes potentiellement concernées par la fuite du fichier cadastral.
Revolut : passeports, selfies KYC et historique Bitcoin transmis à un attaquant usurpant une agence gouvernementale
Revolut (plus de 80 millions de clients) a notifié une fuite de données : un attaquant a demandé des données personnelles par email depuis le domaine d'une agence gouvernementale, avec des identifiants d'authentification de domaine valides. Copies de passeports, selfies de vérification faciale, relevés IBAN et historique complet des transactions (y compris Bitcoin) ont été transmis. Ciblage présumé de fortunes importantes selon ZachXBT.
SFR 2024-2025 : deux fuites en un an, la deuxième via un outil de gestion interne
SFR a subi deux incidents de sécurité distincts en moins de 18 mois : une fuite touchant 3,6 millions de clients en septembre 2024, puis une nouvelle compromission fin 2025. Ce que ces deux épisodes révèlent sur le risque des outils internes.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.