美国国防部(DoD)下属国防人力数据中心(DMDC)的一个文件共享系统遭未授权访问,约276万名在世人员和29.4万名已故人员的个人信息被泄露。据TechRadar报道,攻击者从2025年10月持续访问未加密数据至2026年7月,漏洞发现后才被修补。
TechRadar称,约两周前有人在Reddit发布了一张收到的数据泄露通知信照片。信中DMDC表示,2026年7月16日发现文件共享系统存在安全漏洞,允许未授权用户访问文件;DMDC立即更新系统修补漏洞并恢复运行。后续调查认定,有人在2025年10月利用该漏洞访问存有未加密个人信息的服务器。被提取的信息包括社会安全号码、全名、出生日期、联系方式、性别、种族,以及职业专业等军事人员信息。
美国国防部官员向CNN确认,受影响在世人员为276万,已故人员为29.4万。DMDC网站显示,该机构管理超过6000万条记录。
TechRadar称,目前尚不清楚被攻击的具体文件共享系统及漏洞细节。在报道发布前数天,安全文件共享服务Kiteworks曾通知客户关闭服务器9小时,以防范可能到来的网络攻击。Kiteworks与包括美国联邦、州和地方政府在内的政府机构合作,其网站称国防承包商使用其平台保护与DoD交换的CUI和FCI,但未确认直接与该机构合作。Kiteworks还宣传政府解决方案,并称其平台获得FedRAMP授权。Cl0p等网络犯罪团伙曾针对此类服务,MOVEit和GoAnywhere MFT此前的重大入侵导致数千家组织数据泄露。
信中还说,美国国防部迄今“没有迹象”显示文件被滥用。TechRadar指出,可以合理推断这些文件会被黑市出售或用于高度定制的钓鱼邮件;攻击者可能借此诱骗受害者提供登录凭证,进而访问更敏感的国防部服务器。CNN称,“职业专业”信息对外国国家行为体可能极具价值,因为它可与社会安全号码结合,更清晰地了解美国军方不同地区的人员分工。
DMDC表示,发现漏洞后立即修补。TechRadar据此认为,这不是零日漏洞。该机构称已采取适当行动评估并加强DMDC系统网络安全态势,同时通过IDX提供12个月信用监控服务。