Des dossiers non chiffrés de personnels du Pentagone exposés lors d’une intrusion de neuf mois sur un serveur
Intrusion de 9 mois au DMDC : 3M de dossiers du Pentagone non chiffrés exposés, dont numéros de sécurité sociale et données personnelles.
Image d’illustration générée par IA
Plus de trois millions de personnes, vivantes ou décédées, sont concernées
Le Defense Manpower Data Center (DMDC) des États-Unis informe les personnes concernées après que des utilisateurs non autorisés ont accédé à des données personnelles non chiffrées stockées sur l’un de ses serveurs de partage de fichiers.
Le DMDC conserve les dossiers du personnel du Department of Defense. Selon CNN, un responsable présenté comme un représentant du Department of War a indiqué que l’incident concerne 2,76 millions de personnes vivantes et 294 000 personnes décédées. Au total, un peu plus de trois millions de personnes sont touchées.
L’intrusion pourrait concerner bien plus que les militaires en activité. Les archives plus générales du DMDC couvrent le personnel militaire et civil, les sous-traitants, les membres de leurs familles, les retraités et les anciens combattants. Le centre détenait au moins 60 millions de dossiers au cours de l’exercice 2024, mais ce chiffre correspond au volume total de ses données, et non au nombre de personnes touchées par cette fuite.
L’agence a découvert une vulnérabilité dans le système de partage de fichiers le 16 juillet 2026. Son enquête a révélé qu’un petit nombre d’utilisateurs non autorisés avaient accédé à des fichiers depuis octobre 2025, jusqu’à la détection de la faille, soit une période d’exposition d’environ neuf mois.
La lettre d’information était datée du 18 septembre, mais les informations disponibles ne précisent pas l’année.
Des numéros de sécurité sociale et des informations sur le personnel étaient accessibles
Les informations concernées varient d’une personne à l’autre. Les fichiers exposés pouvaient contenir :
- Des numéros de sécurité sociale ;
- Des noms ;
- Des dates de naissance ;
- Des coordonnées ;
- Des données démographiques, notamment le sexe et l’origine raciale ;
- Des spécialités professionnelles militaires ;
- D’autres informations personnelles ou permettant d’identifier les personnes, conservées par le DMDC.
Il est possible que toutes les personnes concernées n’aient pas vu l’ensemble de ces informations exposées. Le DMDC n’a pas publié de décompte détaillé indiquant combien de fichiers contenaient des numéros de sécurité sociale ou certaines catégories d’informations militaires.
La présence de numéros de sécurité sociale accroît le risque à long terme lié à l’incident. Contrairement à un mot de passe ou à une carte de paiement, un numéro de sécurité sociale ne peut généralement pas être remplacé rapidement après une exposition. Associés à des données obtenues ailleurs, les noms, dates de naissance et coordonnées peuvent également rendre des communications frauduleuses plus convaincantes.
Les spécialités professionnelles militaires ajoutent une dimension supplémentaire à la sensibilité des données. Les avis publiés ne précisent pas si les fichiers compromis contenaient des informations sur les déploiements, les habilitations de sécurité, les affectations d’unité ou les opérations. Il ne faut pas présumer que ces données ont été exposées.
On ignore également combien de dossiers étaient associés à chaque personne concernée. Une même personne peut figurer dans plusieurs fichiers administratifs ; il est donc impossible de déduire le nombre de documents consultés à partir du nombre de personnes touchées.
Le produit vulnérable et la méthode d’exploitation n’ont pas été révélés
Le DMDC a fourni peu d’informations techniques sur la faille. L’agence n’a pas précisé le produit de partage de fichiers concerné, les versions vulnérables, le composant dans lequel se trouvait la faille ni la configuration utilisée au moment de l’intrusion.
Aucun identifiant CVE, score de gravité ou mode d’exploitation n’a été communiqué. Il est donc impossible de déterminer si les attaquants ont exploité un contournement de l’authentification, une faille d’exécution de code à distance, des identifiants volés, une mauvaise configuration ou un autre moyen d’accéder au serveur.
La mention de données personnelles non chiffrées indique que les informations contenues dans les fichiers étaient lisibles. Elle ne permet pas de savoir si les disques du serveur, les connexions réseau ou les sauvegardes faisaient l’objet d’autres formes de chiffrement.
Le DMDC n’a pas non plus indiqué comment l’activité non autorisée avait été détectée, si les utilisateurs avaient téléchargé les fichiers ni à quelle fréquence ils étaient revenus au cours des neuf mois. Aucune adresse IP, empreinte de fichier, nom de compte, échantillon de logiciel malveillant ou autre indicateur de compromission n’a été rendu public.
Le produit et la vulnérabilité n’ayant pas été identifiés, rien ne permet de rapprocher l’incident du catalogue des vulnérabilités exploitées connues de la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis. Aucune date d’inscription au catalogue KEV ni aucune échéance fédérale de correction n’a été communiquée.
Faute de précisions, les organisations utilisant une infrastructure similaire de partage de fichiers ne peuvent pas vérifier si elles exploitent le même logiciel vulnérable. Pour le moment, les recommandations techniques concrètes se limitent à l’environnement du DMDC.
Les auteurs de l’attaque n’ont pas été identifiés
Aucune personne, organisation criminelle ou entité liée à un État n’a été publiquement désignée comme responsable de l’intrusion. Aucune revendication n’a été signalée.
Selon les informations publiées sur l’incident et la notification des personnes concernées, le DMDC a indiqué n’avoir relevé aucun signe d’utilisation abusive des données consultées au moment de l’envoi de son avis. Cela ne prouve pas que les données n’ont pas été copiées ni qu’elles ne seront pas utilisées de manière abusive ultérieurement.
Les faits connus établissent que des utilisateurs non autorisés ont accédé à des fichiers contenant des données personnelles. Ils ne permettent pas de déterminer si leur objectif était l’usurpation d’identité, le renseignement, la fraude financière ou la collecte indiscriminée de données.
La présence de 294 000 personnes décédées complique également la surveillance. Les informations disponibles ne précisent pas quels dossiers les concernant ont été consultés ni si des renseignements sur leur famille ou leurs contacts figuraient dans les mêmes fichiers.
Le DMDC a corrigé la faille et rétabli le service de partage de fichiers
Après la découverte de la vulnérabilité, le DMDC a lancé ses procédures de réponse aux incidents liés à la protection de la vie privée et à la cybersécurité. L’agence indique avoir rapidement mis à jour le système concerné pour corriger la faille, puis rétabli le service.
Le DMDC évalue également le système et prend des mesures pour en renforcer la sécurité, selon les informations publiées le 29 septembre 2026. Aucun détail supplémentaire sur ces améliorations n’a été communiqué.
L’agence n’a pas précisé si la réponse avait inclus la réinitialisation obligatoire des identifiants, une recherche approfondie sur le réseau, le recours à des experts externes en criminalistique numérique ou l’examen d’autres systèmes utilisant le même logiciel. Elle n’a pas non plus publié de conclusions sur d’éventuels déplacements latéraux au-delà du serveur concerné.
La correction de la faille empêche de nouvelles intrusions par ce biais, mais n’annule pas les accès qui ont déjà eu lieu. Les questions en suspens portent sur les éléments que les utilisateurs non autorisés ont consultés ou conservés, et sur la capacité des journaux disponibles à reconstituer précisément leurs activités.
Les personnes concernées peuvent bénéficier d’un an de surveillance du crédit
Le DMDC propose aux personnes concernées 12 mois de surveillance du crédit gratuits par l’intermédiaire d’IDX, un prestataire spécialisé dans la réponse aux fuites de données et la récupération d’identité. L’inscription se fait sur un site IDX dédié, à l’aide du code fourni dans la notification individuelle.
La date limite d’inscription annoncée est le 19 août 2027. Les destinataires qui ont des questions sont invités à contacter IDX.
Toute personne qui reçoit un avis devrait vérifier que l’adresse d’inscription et le code proviennent bien de la notification officielle avant de transmettre des informations personnelles. Les fuites de grande ampleur donnent souvent lieu à des tentatives d’hameçonnage qui imitent les offres de surveillance du crédit.
Les personnes concernées devraient consulter leurs rapports de crédit et leurs comptes financiers pour repérer toute activité inhabituelle. Le gel du dossier de crédit peut limiter l’ouverture de nouveaux comptes, tandis que les alertes de compte peuvent aider à détecter rapidement les transactions suspectes. Ces précautions réduisent les risques de fraude liée à l’identité, mais ne peuvent empêcher toutes les utilisations possibles des données démographiques ou des informations sur le personnel militaire.
Les destinataires devraient également se méfier des appels et messages qui mentionnent des informations personnelles exactes pour inspirer confiance. Connaître une date de naissance, une spécialité professionnelle ou une partie du parcours militaire d’une personne ne prouve pas qu’un interlocuteur représente le DMDC, le Department of Defense ou IDX.
Pour l’heure, l’ampleur de l’incident est connue, mais sa cause technique et ses conséquences finales restent incertaines. Il faudra davantage d’informations pour établir comment le serveur a été compromis, quelle quantité de données a été copiée et si la même vulnérabilité menace d’autres systèmes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




