Ad
Инциденты

У Пентагона утекли данные более 3 млн человек

Маша Даровская
By Маша Даровская , IT-редактор и автор
У Пентагона утекли данные более 3 млн человек
Обложка © Anonhaven

Посторонние получили доступ к серверу Defense Manpower Data Center — кадрового центра Минобороны США — с незашифрованными персональными данными более 3 млн человек. В файлах находились номера социального страхования, имена, даты рождения, контакты и сведения о военной службе.

Неавторизованный доступ продолжался с октября 2025 года до 16 июля 2026-го, когда DMDC обнаружил уязвимость в системе обмена файлами и установил исправление. Какой продукт был уязвим и какую именно ошибку использовали, ведомство пока не раскрыло.

Итоговый подтвержденный масштаб инцидента — 2,76 млн живых и 294 тыс. умерших людей, всего около 3,05 млн. Первые сообщения примерно о 4 млн потенциально пострадавших появились до уточнения данных Пентагоном.

DMDC начал уведомлять пострадавших 18 сентября. В письме говорится, что небольшое число неавторизованных пользователей получило доступ к файлам на сервере с персональными данными.

Состав информации различался для разных людей. Среди раскрытых данных могли быть номер Social Security, имя, дата рождения, контактная информация, пол, раса и сведения о военной службе, включая военно-профессиональную специальность.

В уведомлении, которое изучила Military Times, у конкретного получателя был раскрыт номер Social Security как минимум вместе еще с одним идентифицирующим признаком.

Social Security Number, или SSN, — один из основных идентификаторов в США. Он используется в налоговой, банковской и кредитной инфраструктуре. В сочетании с датой рождения, именем и контактными сведениями такой набор может пригодиться для кражи личности и адресного мошенничества.

Меняются эти данные значительно сложнее обычного пароля: дата рождения и сведения о службе остаются прежними, а замена SSN допускается лишь в ограниченных случаях.

Уязвимость находилась в системе обмена файлами DMDC. Ведомство обнаружило ее 16 июля 2026 года, обновило систему и вернуло ее в работу после установки исправления.

Последующий анализ показал, что посторонние обращались к файлам с октября 2025 года до даты обнаружения проблемы. Точная дата первого доступа публично не названа, поэтому корректнее говорить примерно о девяти месяцах, а не о конкретном количестве дней.

Технических подробностей пока почти нет. DMDC не назвал производителя системы обмена файлами, номер CVE или механизм эксплуатации. Неизвестно и то, требовались ли для первоначального доступа учетные данные. Это не позволяет связать инцидент с какой-либо известной массово эксплуатируемой уязвимостью.

24 сентября Military Times сообщила, что масштаб инцидента может составлять около 4 млн человек. Эту цифру изданию назвали два источника, знакомых с ситуацией. На тот момент само уведомление DMDC количества пострадавших не содержало.

28 сентября представитель Минобороны США уточнил цифры: 2,76 млн живых людей и еще 294 тыс. умерших. Эти данные привели ABC News и Federal News Network.

Defense Manpower Data Center — один из центральных узлов кадровой инфраструктуры Минобороны США.

Он хранит информацию о действующих и бывших военнослужащих, резервистах, гражданских сотрудниках, подрядчиках, пенсионерах, ветеранах и членах семей военных. В системах DMDC находится более 60 млн записей.

Центр также участвует в идентификации и проверке права на получение удостоверений Минобороны, включая Common Access Card. CAC используется для подтверждения личности, доступа на военные объекты и работы с защищенными компьютерными системами.

При этом нет данных, что злоумышленники получили доступ ко всей базе DMDC или к механизмам выпуска и проверки CAC. Подтвержден доступ к определенным файлам на одном из серверов обмена данными.

Помимо обычного набора для кражи личности, в пострадавших файлах находились сведения о работе людей в системе Минобороны.

ABC News отмечает, что раскрытие информации о должностях и специальностях военных и гражданских сотрудников может иметь дополнительные последствия из-за возможности связать конкретного человека с его профессиональной ролью.

При этом опубликованные материалы не подтверждают утечку секретных документов, сведений о военных операциях или данных под грифом секретности. Не сообщается и о компрометации паролей, криптографических ключей или данных доступа к военным сетям.

Пентагон описывает нарушителей только как «небольшое число неавторизованных пользователей».Кто именно стоял за доступом, неизвестно. Публичной атрибуции нет, известные киберпреступные группировки ответственность за инцидент не брали. Неясно и то, какой объем данных был скопирован.

В уведомлении DMDC говорится, что посторонние получили доступ к файлам. Это подтверждает раскрытие информации, но не позволяет утверждать, что злоумышленники скачали все 3,05 млн записей целиком.

Представитель Минобороны также сообщил, что пока не обнаружено признаков злоупотребления раскрытыми данными.

Один из самых интересных вопросов к инциденту связан с хранением данных. Персональная информация на скомпрометированном сервере находилась в незашифрованном виде. Среди нее были SSN и другие идентификаторы.

Federal News Network спросила Пентагон, почему данные хранились без шифрования, кто получил к ним доступ, относились ли пострадавшие к определенной группе и был ли инцидент целенаправленной атакой. Представитель ведомства не стал отвечать на эти вопросы.

После обнаружения уязвимости DMDC запустил процедуры реагирования на инцидент и заявил, что принимает дополнительные меры для усиления защиты своих систем.

DMDC предоставляет затронутым людям 12 месяцев мониторинга кредитной истории и услуг по восстановлению личности через IDX. Такая защита может предупредить владельца данных, например, о попытке оформить кредит на его имя.

Однако мониторинг не делает раскрытые сведения снова секретными. SSN, даты рождения и информация о службе могут сохранять ценность для мошенников спустя долгое время после самого взлома. Поэтому последствия подобной утечки не заканчиваются установкой патча на уязвимый сервер.

В 2026 году DMDC разбирался еще с одной крупной проблемой в кадровых системах. У примерно 215 тыс. действующих военнослужащих и резервистов в системе не хватало цифровых копий документов, необходимых для подтверждения права на Common Access Card.

Минобороны 3 сентября заявило, что не обнаружило признаков мошенничества, злонамеренной активности или связи этой административной проблемы с какой-либо утечкой данных. По имеющимся данным, это отдельный инцидент и объединять две истории оснований нет.

Вопросы и ответы

Сколько человек затронула утечка?

Пентагон подтвердил 2,76 млн живых и 294 тыс. умерших людей — около 3,05 млн в общей сложности.

Какие данные оказались раскрыты?

В зависимости от человека — номер Social Security, имя, дата рождения, контакты, пол, раса и сведения о военной службе, включая специальность.

Данные были зашифрованы?

Нет. В уведомлении DMDC прямо указано, что на сервере находилась незашифрованная персональная информация.

Как долго продолжался несанкционированный доступ?

С октября 2025 года до 16 июля 2026-го. Точная дата начала не опубликована.

Какую уязвимость использовали?

Пентагон пока не назвал ни продукт, ни CVE, ни технический способ эксплуатации. Известно только, что проблема находилась в системе обмена файлами DMDC.

Кто стоит за инцидентом?

Публичной атрибуции пока нет.

Все 3 млн записей украдены?

Подтвержден несанкционированный доступ к файлам с данными этих людей. Публичных доказательств того, что все записи были полностью скопированы, нет.

Есть ли признаки мошенничества с этими данными?

Минобороны заявляет, что пока таких признаков не обнаружило.

Что предложили пострадавшим?

12 месяцев мониторинга кредитной истории и услуг по восстановлению личности через IDX.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.