Archivos del personal del Pentágono sin cifrar quedaron expuestos durante una brecha de nueve meses

El DMDC del Pentágono sufrió una brecha de 9 meses que expuso datos sin cifrar de 3 millones de personas, incluidos números de Seguridad Social.

Archivos del personal del Pentágono sin cifrar quedaron expuestos durante una brecha de nueve meses
Filtraciones

Imagen ilustrativa generada con IA

Más de tres millones de personas, vivas y fallecidas, se han visto afectadas

El Centro de Datos de Recursos Humanos del Departamento de Defensa de Estados Unidos (DMDC) está notificando a las personas afectadas después de que usuarios no autorizados accedieran a información personal sin cifrar almacenada en uno de sus servidores para compartir archivos.

El DMDC mantiene los registros de personal del Departamento de Defensa. Según informó CNN, un funcionario identificado como representante del Departamento de Guerra dijo que el incidente afecta a 2,76 millones de personas vivas y 294.000 fallecidas. En conjunto, las cifras suman algo más de tres millones de personas.

La intrusión podría afectar a muchas más personas que solo al personal militar en activo. Los registros más amplios del DMDC abarcan a personal militar y civil, contratistas, familiares, jubilados y veteranos. En el año fiscal 2024, el centro almacenaba al menos 60 millones de registros, aunque esa cifra refleja el volumen total de datos que gestiona, no el número de personas afectadas por esta brecha.

La agencia detectó una vulnerabilidad en el sistema de intercambio de archivos el 16 de julio de 2026. La investigación concluyó que un pequeño grupo de usuarios no autorizados había accedido a archivos desde octubre de 2025 y hasta que se detectó el fallo, lo que supone un periodo de exposición de unos nueve meses.

La carta de notificación está fechada el 18 de septiembre, pero la información disponible no especifica el año.

Quedaron expuestos números de la Seguridad Social y datos de personal

La información afectada varía según la persona. Los archivos expuestos podrían incluir:

  • Números de la Seguridad Social;
  • Nombres;
  • Fechas de nacimiento;
  • Datos de contacto;
  • Datos demográficos, como el sexo y la raza;
  • Especialidades profesionales militares; y
  • Otros datos personales o identificativos almacenados por el DMDC.

No necesariamente quedaron expuestos todos los datos enumerados en el caso de cada persona afectada. El DMDC no ha publicado un desglose registro por registro que indique cuántos archivos contenían números de la Seguridad Social o determinadas categorías de información militar.

La presencia de números de la Seguridad Social eleva el riesgo a largo plazo asociado al incidente. A diferencia de una contraseña o una tarjeta de pago, un número de la Seguridad Social no suele poder sustituirse rápidamente tras quedar expuesto. Además, los nombres, las fechas de nacimiento y los datos de contacto pueden hacer más convincentes las comunicaciones fraudulentas si se combinan con información obtenida de otras fuentes.

Las especialidades profesionales militares añaden otra dimensión de sensibilidad. Los avisos disponibles no indican si los archivos comprometidos incluían datos sobre despliegues, autorizaciones de seguridad, asignaciones a unidades o actividades operativas. No debe darse por sentado que ese tipo de información haya quedado expuesto.

Tampoco está claro cuántos registros correspondían a cada persona afectada. Una misma persona puede aparecer en varios archivos administrativos, por lo que no se puede deducir el número de documentos consultados a partir de la cifra de personas afectadas.

No se han revelado el producto vulnerable ni el método de explotación

El DMDC ha facilitado muy poca información técnica sobre el fallo. La agencia no ha identificado el producto de intercambio de archivos, las versiones afectadas, el componente vulnerable ni la configuración que se utilizaba cuando se produjo la intrusión.

No se ha publicado ningún identificador CVE, puntuación de gravedad ni método de explotación. Por tanto, no es posible determinar si los atacantes utilizaron una omisión de autenticación, una vulnerabilidad de ejecución remota de código, credenciales robadas, una configuración incorrecta u otra vía para acceder al servidor.

La descripción de los datos personales sin cifrar confirma que la información podía leerse en los archivos. Sin embargo, no aclara si los discos del servidor, las conexiones de red o las copias de seguridad utilizaban otros métodos de cifrado.

El DMDC tampoco ha explicado cómo detectó la actividad no autorizada, si los usuarios descargaron los archivos ni con qué frecuencia regresaron durante esos nueve meses. No se han hecho públicos direcciones IP, hashes de archivos, nombres de cuentas, muestras de malware ni otros indicadores de compromiso.

Como no se han identificado el producto ni la vulnerabilidad, no hay base para vincular el incidente con el catálogo de Vulnerabilidades Explotadas Conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos. Tampoco se ha informado de una fecha de inclusión en el catálogo KEV ni de un plazo federal para corregir el fallo.

La falta de detalles también impide que las organizaciones con infraestructuras similares de intercambio de archivos comprueben si utilizan el mismo software vulnerable. Por ahora, las medidas técnicas concretas se limitan al entorno del propio DMDC.

No se ha identificado a los atacantes

No se ha atribuido públicamente la intrusión a ninguna persona, organización delictiva o grupo vinculado a un Estado. Tampoco se ha informado de que nadie haya reivindicado el ataque.

Según la información publicada sobre el incidente y las notificaciones, el DMDC afirmó que, cuando emitió el aviso, no había encontrado indicios de que la información consultada se hubiera utilizado indebidamente. Esta conclusión no demuestra que no se hayan realizado copias ni que no vaya a haber usos indebidos más adelante.

Los hechos conocidos confirman que se accedió sin autorización a archivos con datos personales. No permiten determinar si el objetivo era el robo de identidad, la recopilación de inteligencia, el fraude financiero o la obtención indiscriminada de datos.

La inclusión de 294.000 personas fallecidas también complica la vigilancia. La información disponible no explica qué registros de esas personas fueron consultados ni si los mismos archivos contenían datos de contacto o información de sus familiares.

El DMDC corrigió la vulnerabilidad y restauró el sistema

Tras detectar la vulnerabilidad, el DMDC puso en marcha sus procedimientos de respuesta a incidentes de privacidad y ciberseguridad. La agencia afirma que actualizó rápidamente el sistema afectado para corregir el fallo y, después, restauró el servicio.

Según la información publicada el 29 de septiembre de 2026, el DMDC también está evaluando el sistema y tomando medidas para reforzar su seguridad. No se han revelado más detalles sobre esas mejoras.

La agencia no ha aclarado si la respuesta incluyó el restablecimiento obligatorio de credenciales, una búsqueda más amplia en la red, asistencia forense externa o una revisión de otros sistemas que utilicen el mismo software. Tampoco ha publicado resultados sobre posibles movimientos laterales desde el servidor afectado.

La aplicación de un parche corrige la vulnerabilidad identificada, pero no revierte el acceso que ya se produjo. Aún falta saber qué información consultaron o conservaron los usuarios no autorizados y si los registros disponibles permiten reconstruir por completo su actividad.

Las personas afectadas pueden obtener 12 meses de monitoreo crediticio

El DMDC ofrece a las personas afectadas 12 meses de monitoreo crediticio gratuito a través de IDX, un proveedor de servicios de respuesta a brechas y recuperación de identidad. Para inscribirse, hay que utilizar el sitio web específico de IDX y el código incluido en la notificación personal.

El plazo de inscripción indicado es el 19 de agosto de 2027. Se recomienda a quienes hayan recibido un aviso que se pongan en contacto con IDX si tienen alguna pregunta.

Antes de proporcionar datos personales, quienes reciban una notificación deben comprobar que la dirección de inscripción y el código proceden del aviso oficial. Las grandes brechas suelen dar pie a campañas de phishing que imitan ofertas de monitoreo crediticio.

Las personas afectadas deben revisar sus informes de crédito y cuentas financieras para detectar actividad desconocida. Congelar el crédito puede dificultar la apertura de nuevas cuentas, mientras que las alertas en las cuentas pueden ayudar a identificar rápidamente transacciones sospechosas. Estas precauciones reducen el riesgo de fraude relacionado con la identidad, pero no impiden todos los posibles usos de los datos demográficos o del personal militar expuestos.

También conviene desconfiar de llamadas o mensajes que incluyan datos personales auténticos para parecer legítimos. Que alguien conozca una fecha de nacimiento, una especialidad profesional o parte del historial de servicio no demuestra que represente al DMDC, al Departamento de Defensa o a IDX.

Por ahora, se conoce la magnitud del incidente, pero no su causa técnica ni sus consecuencias finales. Para determinar cómo se vulneró el servidor, cuánta información se copió y si la misma vulnerabilidad amenaza a otros sistemas, sería necesario publicar más detalles.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →