文章总结: 美国五角大楼证实国防人力数据中心DMDC遭入侵长达9个月,超300万人的未加密敏感个人信息泄露,含姓名、社保号等,可被用于身份盗窃与情报活动。官方已修补漏洞并启动通知流程,为受影响人员提供免费信用监控,同时强化系统安全防护。事件凸显静态数据加密与访问控制的重要性。
综合评分: 85
文章分类: 数据泄露,应急响应,漏洞分析
五角大楼证实发生重大数据泄露,300余万人敏感信息遭访问
FreeBuf
2026年9月30日 18:00
河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Part01
DMDC系统遭入侵9个月
美国五角大楼证实,国防人力数据中心(DMDC)的一套信息系统发生重大数据泄露,导致超300万人的敏感个人信息外泄。此次事件涉及276万名在世人员和约29.4万名已故人员的信息,也让国防部核心人力信息库DMDC再次成为安全审视的焦点。
据国防部官员透露,2025年10月至2026年7月期间,少量非法访问者接入DMDC系统。此次入侵源于一套文件共享系统的安全漏洞,外部攻击者可通过该漏洞访问受影响服务器上存储的文件。
2026年7月16日,DMDC发现这一漏洞。工作人员立刻完成补丁修复、恢复系统正常运行,同时启动隐私保护与网络安全事件响应流程。
Part02
泄露数据未做加密
可被用于身份盗窃与情报活动
此次遭入侵的文件存储了未加密的个人可识别信息。根据人员身份不同,泄露内容包括姓名、社会保障号、出生日期、联系方式、性别、种族,以及岗位专业等军方人员数据。
这类信息组合的安全风险极高。攻击者可利用社会保障号和个人基础信息实施身份盗窃、开设欺诈账户、开展针对性网络钓鱼,甚至实施可信度极高的身份冒充。敌对势力也可挖掘军方岗位信息的反情报价值,借此识别、画像并接触敏感岗位的人员。
DMDC是美国国防领域身份与人力信息的核心数据源,记录覆盖现役军人、预备役人员、文职雇员、承包商、退休人员、退伍军人、军人家属及其他国防部相关人员。该机构共存储超过6000万份人员记录,不过官方表示,此次事件并未波及全部记录。
此次事件长达9个月的暴露窗口引发广泛担忧。由于DMDC发现漏洞前,未授权访问可能已持续近9个月,目前无法确定攻击者查看或收集了多少信息。五角大楼尚未公开非法访问者的身份、入侵动机,也未解释敏感文件为何未做加密存储。这些待解问题导致外界难以评估此次泄露对业务运行和国家安全的实际影响。
Part03
已启动用户通知流程
同步强化系统安全防护
国防部官员表示,目前没有证据表明泄露信息已被滥用。但未发现滥用不代表长期风险消除,尤其是社会保障号、出生日期等信息无法轻易更换。攻击者窃取的身份信息可能在数年内持续有效,不法分子可将其与公开记录、商业数据库、社交网络或其他历史泄露事件中的信息结合,发起高度定制化的诈骗和社会工程学攻击。
国防部将通过合作的私营承包商IDX,为受影响人员提供为期1年的免费信用监控和身份恢复服务。官方从9月18日开始向受害者寄送泄露通知信。收到通知的人员应尽快注册相关服务,查阅个人信用报告,留意金融账户、政府福利账户的异常活动,对提及军方任职信息的陌生来电、短信或邮件保持高度警惕。
DMDC表示,目前正在评估并强化系统的网络安全态势,同时配合调查人员确认非法访问文件的主体、还原入侵全过程。除修补原始漏洞外,此次事件也凸显了落实静态数据加密、收紧访问控制、持续监控文件访问行为、快速检测异常、强化数据最小化策略的必要性。
对五角大楼而言,当前的核心任务是降低身份信息泄露带来的各类危害,同时确认此次入侵是出于经济牟利、间谍活动目的,还是其他类型的未授权访问。后续问责工作的推进,将取决于官方的信息透明度。
参考来源:
Pentagon Data Breach – Hackers Reportedly Accessed 3 Million People’s Sensitive Data
Pentagon Data Breach – Hackers Reportedly Accessed 3 Million People’s Sensitive Data
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《五角大楼证实发生重大数据泄露,300余万人敏感信息遭访问》