Ayon sa ahensya ng rekord ng mga drayber ng Florida, isang internasyonal na organisasyong cybercriminal ang lumabag sa isang database ng estado sa pamamagitan ng paggamit ng mga kredensyal sa pag-login na inisyu sa isang gumagamit ng Plant City Police Department at hindi wastong naiimbak sa isang personal na elektronikong aparato. Sinabi ng Florida Department of Highway Safety and Motor Vehicles sa pahayag ng ahensya na nalaman nito ang tungkol sa panghihimasok noong Setyembre 4, mabilis itong nakontrol, at wala nang nakitang karagdagang o patuloy na paglabag.
Mahalaga ang insidente sa buong estado dahil ang nakompromisong account ay nakarating sa Driver and Vehicle Information Database, na kilala bilang DAVID. Ang mga awtorisadong tagapagpatupad ng batas at mga gumagamit ng gobyerno ay umaasa sa sistemang iyon upang makuha ang mga rekord ng driver at sasakyan. Ayon sa isang lokal na ulat , natunton ng ahensya ang access sa mga kredensyal ng isang gumagamit ng pulisya ng Plant City, kaya ang paghawak ng kredensyal — sa halip na isang isiniwalat sa publikong depekto sa platform ng estado — ang kumpirmadong entry point sa ngayon.
Ang mahahalagang tanong ay nananatiling hindi nasasagot. Hindi pa ipinapahayag ng FLHSMV sa publiko kung ilang tao ang naapektuhan, kung aling mga field ang tiningnan o kinopya, gaano katagal ang hindi awtorisadong pag-access, o kung kakailanganin ang mga indibidwal na abiso. Isang cybercriminal group ang nag-angkin ng mahigit 200,000 rekord ng mga drayber, ngunit binabanggit sa saklaw ng reklamo na hindi pa kinumpirma ng Florida ang bilang na iyon. Samakatuwid, ang pagtrato sa bilang na naitatag ay lalampas sa pampublikong rekord.
Sinabi ng departamento na ipinaalam nito sa attorney general ng Florida at nakikipagtulungan sa Florida Digital Service at sa Florida Department of Law Enforcement habang nagpapatuloy ang imbestigasyon sa kriminal na aktibidad. Ang abisong iyon ay may legal na kahalagahan. Ang batas ng paglabag ay tumutukoy sa isang paglabag bilang hindi awtorisadong pag-access sa elektronikong datos na naglalaman ng personal na impormasyon, nangangailangan ng abiso sa Department of Legal Affairs kapag hindi bababa sa 500 taga-Florida ang apektado, at sa pangkalahatan ay nangangailangan ng abiso sa mga indibidwal na ang personal na impormasyon ay na-access. Pinapayagan ng batas ang pagkaantala kung sasabihin ng mga tagapagpatupad ng batas na ang abiso ay makakasagabal sa isang imbestigasyon.
Para sa mga residente, ang kawalan ng kumpirmadong bilang ng rekord o iskedyul ng abiso ay nangangahulugan na ang praktikal na panganib ay hindi pa masusukat mula sa pampublikong impormasyon. Hinihiling ng batas ang anumang indibidwal na abiso na ilarawan kung kailan naganap ang paglabag, kung anong personal na impormasyon ang na-access o makatwirang pinaniniwalaang na-access, at kung paano makikipag-ugnayan sa entidad na may hawak ng datos. Hanggang sa mailathala ng FLHSMV ang mga detalyeng iyon, dapat pag-iba-ibahin ng mga residente ang mga kumpirmadong katotohanan ng estado — mga nakompromisong lokal na kredensyal, access sa DAVID at containment — mula sa mga hindi na-verify na pahayag ng umaatake tungkol sa dami.
Inilalantad din ng episode ang isang problema sa pamamahala na lumalampas sa isang account. Ang isang database sa buong estado ay maaaring protektahan nang sentralisado habang umaasa pa rin sa mga kasanayan sa seguridad sa bawat awtorisadong lokal na endpoint. Kakailanganing matukoy ng patuloy na imbestigasyon kung ano ang kinuha, kung sinubukan ang iba pang mga kredensyal, at kung dapat bang baguhin ang mga kontrol sa pag-access o pagsubaybay. Ang mga natuklasang iyon, sa halip na ang publisidad ng umaatake, ang magtatakda ng aktwal na saklaw ng paglabag at kung ano ang dapat gawin ng Florida.