Уязвимость в системе обмена файлами Центра учета кадров Министерства обороны США (DMDC) привела к раскрытию номеров социального страхования и других персональных данных более 3 миллионов человек, связанных с американскими вооруженными силами. Согласно заявлению представителя Пентагона, сделанному в понедельник, в число пострадавших вошли 2,76 миллиона живых граждан и 294 000 умерших лиц.

Масштабы и причины инцидента в DMDC
Центр учета кадров DMDC является основным ведомственным источником информации, отвечающим за идентификацию и аутентификацию персонала в период службы и после ее завершения. В его базе данных содержатся сведения о более чем 60 миллионах человек, включая военнослужащих, ветеранов, гражданских сотрудников, подрядчиков и членов семей военных. Также центр осуществляет контроль верификации личности для всех держателей идентификационных карт Министерства обороны.
Согласно результатам внутреннего анализа, неавторизованный доступ к данным оставался открытым с октября 2025 года до момента обнаружения уязвимости 16 июля 2026 года. Расследование показало, что файлы с персональной информацией хранились на сервере без какого-либо шифрования. После выявления проблемы специалисты DMDC оперативно установили исправление для системы обмена файлами и восстановили ее работоспособность. По словам представителя оборонного ведомства, доступ к данным был зафиксирован у «небольшого числа неавторизованных пользователей».
Состав раскрытых данных и принимаемые меры
В официальном уведомлении, отправленном одному из затронутых лиц 18 сентября, указано, что помимо номера социального страхования злоумышленники могли получить доступ как минимум к одному дополнительному идентификатору. В зависимости от личного дела, к такой информации относятся полное имя, дата рождения, контактные данные, пол, расовая принадлежность, а также сведения о военной специальности. Представители Пентагона пока не уточняют, кто именно получил доступ к данным и носил ли этот инцидент преднамеренный характер. Также не разглашаются причины хранения данных на незащищенном сервере.
В DMDC сообщили о начале процедур реагирования на инцидент в области кибербезопасности и защиты конфиденциальности. Сейчас ведомство предпринимает шаги для оценки и укрепления общей защиты своих систем. На текущий момент нет данных, указывающих на то, что чья-либо информация была использована злоумышленниками в противоправных целях. Для пострадавших предусмотрена помощь: компания IDX, с которой заключен контракт, предоставит услуги по кредитному мониторингу и восстановлению личности сроком на 12 месяцев.
Дополнительно Федеральная торговая комиссия США напоминает, что любой гражданин имеет право бесплатно установить «заморозку» кредитной истории, обратившись в три основных кредитных бюро. Эта мера ограничивает доступ к файлу с кредитной историей, что значительно затрудняет открытие новых счетов на имя пострадавшего лица. Параллельно с расследованием этого инцидента DMDC продолжает работу по корректировке учетных данных для 215 000 военнослужащих срочной и резервной службы. Ранее в августе выяснилось, что их записи не соответствовали требованиям для использования карт общего доступа (Common Access Card), так как в личных делах отсутствовали цифровые копии документов, удостоверяющих личность.
Дополнительные подробности инцидента
Хотя инцидент стал достоянием общественности 24 сентября после публикации отчета, ссылающегося на двух осведомленных лиц, еще в первых сообщениях озвучивались предположения, что число затронутых сотрудников может достигать 4 миллионов человек. Представитель Пентагона в своем комментарии лишь подтвердил подлинность рассылаемых уведомлений, не вдаваясь в детали того, почему именно данные хранились в незашифрованном виде и относятся ли пострадавшие к какой-либо конкретной категории персонала.
Что касается проблем с учетными записями, выявленных ранее в этом году, то DMDC проинформировал каждое подразделение военной службы о нехватке подтверждающих документов еще в январе. Важно отметить, что 3 сентября представитель Пентагона официально заявил: на тот момент не было никаких признаков «злого умысла» или того, что упомянутые проблемы с записями могли каким-либо образом способствовать текущей утечке данных. На текущий момент ведомство продолжает плановую работу по приведению баз данных в соответствие с требованиями безопасности для использования карт Common Access Card, обеспечивающих доступ к военным объектам и компьютерным сетям министерства.






