Unverschlüsselte Personalakten des Pentagon bei neunmonatigem Servereinbruch offengelegt

DMDC-Meldung: Unbefugte griffen 9 Monate auf Pentagon-Server zu. Über 3 Mio. Datensätze mit Sozialversicherungsnummern betroffen.

Unverschlüsselte Personalakten des Pentagon bei neunmonatigem Servereinbruch offengelegt
Datenlecks

Illustration mit KI erzeugt

Mehr als drei Millionen lebende und verstorbene Personen betroffen

Das U.S. Defense Manpower Data Center (DMDC) benachrichtigt Betroffene, nachdem Unbefugte auf unverschlüsselte personenbezogene Daten zugegriffen haben, die auf einem seiner Filesharing-Server gespeichert waren.

Das DMDC führt Personalakten für das Department of Defense. Ein in Medienberichten als Beamter des Department of War bezeichneter Mitarbeiter sagte gegenüber CNN, dass der Vorfall 2,76 Millionen lebende und 294.000 verstorbene Personen betrifft. Zusammengenommen sind damit etwas mehr als drei Millionen Menschen betroffen.

Der Angriff könnte weit über aktive Soldatinnen und Soldaten hinausreichen. Die umfangreichen Datenbestände des DMDC umfassen Militär- und Zivilpersonal, Auftragnehmer, Familienangehörige, Pensionierte und Veteranen. Im Haushaltsjahr 2024 verwahrte das Zentrum mindestens 60 Millionen Datensätze. Diese Zahl beschreibt jedoch den Gesamtumfang der gespeicherten Daten und nicht die Zahl der von diesem Vorfall betroffenen Personen.

Die Behörde entdeckte am 16. Juli 2026 eine Schwachstelle im Filesharing-System. Ihre Untersuchung ergab, dass eine kleine Zahl unbefugter Nutzer seit Oktober 2025 auf Dateien zugegriffen hatte, bis die Schwachstelle entdeckt wurde. Damit waren die Daten etwa neun Monate lang gefährdet.

Das Benachrichtigungsschreiben trägt das Datum 18. September. In den verfügbaren Berichten wird jedoch kein Jahr genannt.

Sozialversicherungsnummern und Personalangaben waren zugänglich

Welche Informationen betroffen sind, unterscheidet sich von Person zu Person. Die offengelegten Dateien könnten unter anderem Folgendes enthalten:

  • Sozialversicherungsnummern;
  • Namen;
  • Geburtsdaten;
  • Kontaktdaten;
  • demografische Angaben, darunter Geschlecht und ethnische Zugehörigkeit;
  • militärische Fachgebiete; und
  • weitere Identifikations- oder personenbezogene Daten, die das DMDC verwahrt.

Nicht bei jeder betroffenen Person waren zwangsläufig alle genannten Datenfelder offengelegt. Das DMDC hat keine nach einzelnen Datensätzen aufgeschlüsselte Übersicht veröffentlicht, aus der hervorgeht, wie viele Dateien Sozialversicherungsnummern oder bestimmte Kategorien militärischer Informationen enthielten.

Dass Sozialversicherungsnummern betroffen sein könnten, erhöht das langfristige Risiko des Vorfalls. Anders als ein Passwort oder eine Zahlungskarte lässt sich eine Sozialversicherungsnummer nach einer Offenlegung in der Regel nicht kurzfristig ersetzen. Namen, Geburtsdaten und Kontaktdaten können betrügerische Nachrichten außerdem glaubwürdiger erscheinen lassen, wenn sie mit Informationen aus anderen Quellen kombiniert werden.

Militärische Fachgebiete machen den Vorfall zusätzlich heikel. Aus den verfügbaren Mitteilungen geht nicht hervor, ob die kompromittierten Dateien Angaben zu Einsätzen, Sicherheitsfreigaben, Einheitszugehörigkeiten oder operative Informationen enthielten. Es sollte nicht davon ausgegangen werden, dass solche Daten offengelegt wurden.

Unklar ist auch, wie viele Datensätze auf jede betroffene Person entfielen. Einzelne Personen können in mehreren Verwaltungsakten vorkommen. Daher lässt sich aus der gemeldeten Zahl der betroffenen Menschen nicht auf die Zahl der abgerufenen Dokumente schließen.

Betroffenes Produkt und Angriffsmethode bleiben unbekannt

Das DMDC hat nur wenige technische Informationen zu der Schwachstelle veröffentlicht. Die Behörde hat weder das Filesharing-Produkt noch die betroffenen Versionen, die anfällige Komponente oder die bei dem Angriff verwendete Konfiguration benannt.

Es wurden weder eine CVE-Kennung noch ein Schweregrad oder eine Angriffsmethode bekannt gegeben. Daher lässt sich nicht feststellen, ob die Angreifer eine Authentifizierungsumgehung, eine Schwachstelle zur Remotecodeausführung, gestohlene Zugangsdaten, eine Fehlkonfiguration oder einen anderen Weg auf den Server nutzten.

Die Angabe, dass unverschlüsselte personenbezogene Daten betroffen waren, bedeutet, dass die Informationen in den Dateien lesbar waren. Daraus geht nicht hervor, ob die Festplatten, Netzwerkverbindungen oder Sicherungskopien des Servers auf andere Weise verschlüsselt waren.

Das DMDC hat außerdem nicht mitgeteilt, wie die unbefugten Zugriffe entdeckt wurden, ob die Nutzer Dateien heruntergeladen haben oder wie oft sie während des neunmonatigen Zeitraums auf den Server zurückkehrten. IP-Adressen, Datei-Hashes, Kontonamen, Malware-Beispiele oder andere Indikatoren für eine Kompromittierung wurden nicht veröffentlicht.

Da das Produkt und die Schwachstelle nicht bekannt sind, lässt sich der Vorfall nicht mit dem Katalog bekanntermaßen ausgenutzter Schwachstellen der U.S. Cybersecurity and Infrastructure Security Agency abgleichen. Es wurde weder ein Aufnahmedatum in den KEV-Katalog noch eine Frist für die Behebung durch Bundesbehörden gemeldet.

Mangels weiterer Angaben können auch Organisationen mit einer ähnlichen Filesharing-Infrastruktur nicht prüfen, ob sie dieselbe verwundbare Software einsetzen. Derzeit beschränken sich die konkreten technischen Hinweise auf die eigene IT-Umgebung des DMDC.

Angreifer sind bislang nicht identifiziert

Es wurde öffentlich weder eine Einzelperson noch eine kriminelle Organisation oder eine staatlich unterstützte Gruppe für den Angriff verantwortlich gemacht. Auch ein Bekennerschreiben wurde nicht gemeldet.

Laut Berichten zum Vorfall und zur Benachrichtigung erklärte das DMDC zum Zeitpunkt seiner Mitteilung, es gebe keine Hinweise auf einen Missbrauch der abgerufenen Informationen. Das ist jedoch nicht gleichbedeutend mit dem Nachweis, dass keine Kopien angefertigt wurden oder dass es auch künftig zu keinem Missbrauch kommen wird.

Bekannt ist, dass Unbefugte auf Dateien mit personenbezogenen Daten zugegriffen haben. Daraus geht nicht hervor, ob es den Angreifern um Identitätsdiebstahl, Spionage, Finanzbetrug oder die wahllose Sammlung von Daten ging.

Dass auch 294.000 verstorbene Personen betroffen sind, erschwert die Überwachung zusätzlich. Aus den verfügbaren Informationen geht nicht hervor, auf welche Datensätze zu diesen Personen zugegriffen wurde oder ob darin auch Angaben zu Angehörigen und Kontaktpersonen enthalten waren.

DMDC schloss die Schwachstelle und nahm das Filesharing-System wieder in Betrieb

Nach Entdeckung der Schwachstelle leitete das DMDC Verfahren zur Reaktion auf Datenschutz- und Cybersicherheitsvorfälle ein. Die Behörde erklärte, sie habe das betroffene System umgehend aktualisiert, um die Schwachstelle zu beheben, und den Dienst anschließend wieder in Betrieb genommen.

Laut dem am 29. September 2026 veröffentlichten Bericht überprüft das DMDC das System außerdem und ergreift Maßnahmen, um seine Sicherheit zu verbessern. Einzelheiten zu diesen Maßnahmen wurden nicht bekannt gegeben.

Die Behörde hat nicht mitgeteilt, ob zu den Maßnahmen erzwungene Zurücksetzungen von Zugangsdaten, eine umfassendere Suche nach weiteren Angriffsspuren im Netzwerk, die Unterstützung externer Forensikexperten oder eine Überprüfung anderer Systeme mit derselben Software gehörten. Erkenntnisse zu einer möglichen Ausbreitung über den betroffenen Server hinaus wurden ebenfalls nicht veröffentlicht.

Mit dem Einspielen eines Patches wird die bekannte Schwachstelle geschlossen. Ein bereits erfolgter Zugriff lässt sich dadurch jedoch nicht rückgängig machen. Offen bleibt, welche Informationen die unbefugten Nutzer eingesehen oder gespeichert haben und ob die vorhandenen Protokolle eine vollständige Rekonstruktion ihrer Aktivitäten ermöglichen.

Betroffene erhalten zwölf Monate lang eine kostenlose Kreditüberwachung

Das DMDC bietet Betroffenen zwölf Monate kostenlose Kreditüberwachung über IDX, einen Anbieter von Dienstleistungen zur Reaktion auf Datenschutzverletzungen und zur Wiederherstellung der eigenen Identität. Die Anmeldung erfolgt über eine eigens eingerichtete IDX-Website und mit dem Code aus dem persönlichen Benachrichtigungsschreiben.

Als Anmeldeschluss wurde der 19. August 2027 angegeben. Bei Fragen sollen sich die Empfänger an IDX wenden.

Wer eine Benachrichtigung erhält, sollte vor der Eingabe persönlicher Daten prüfen, ob die Anmeldeadresse und der Code tatsächlich aus dem offiziellen Schreiben stammen. Große Datenpannen bieten häufig Anlass für Phishing-Nachrichten, die Angebote zur Kreditüberwachung nachahmen.

Betroffene sollten ihre Kreditauskünfte und Finanzkonten auf unbekannte Aktivitäten prüfen. Eine Kreditsperre kann die Eröffnung neuer Konten erschweren, während Kontowarnungen dabei helfen können, verdächtige Transaktionen schneller zu erkennen. Diese Maßnahmen können vor Betrug im Zusammenhang mit Identitätsdaten schützen, aber nicht vor jeder denkbaren Verwendung offengelegter demografischer oder militärischer Personalangaben.

Empfänger sollten auch bei Anrufen oder Nachrichten vorsichtig sein, in denen echte persönliche Angaben genannt werden, um Vertrauen zu erwecken. Wer Geburtsdaten, militärische Fachgebiete oder Teile der Personalhistorie kennt, ist deshalb nicht automatisch ein Vertreter des DMDC, des Department of Defense oder von IDX.

Das Ausmaß des Vorfalls ist inzwischen klar, die technische Ursache und die langfristigen Folgen sind es jedoch nicht. Erst eine umfassendere Offenlegung würde klären, wie der Server angegriffen wurde, wie viele Informationen kopiert wurden und ob dieselbe Schwachstelle weitere Systeme gefährdet.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →