Fascicoli non cifrati del personale del Pentagono esposti dopo una violazione durata nove mesi

Violazione al DMDC del Pentagono: dati non cifrati di oltre 3 milioni di persone accessibili per nove mesi, inclusi SSN, nomi e dati militari.

Fascicoli non cifrati del personale del Pentagono esposti dopo una violazione durata nove mesi
Data Breach

Immagine illustrativa generata con AI

Coinvolte oltre tre milioni di persone, vive e decedute

Il Defense Manpower Data Center (DMDC) degli Stati Uniti sta informando le persone coinvolte dopo che utenti non autorizzati hanno avuto accesso a informazioni personali non cifrate conservate su uno dei suoi server di condivisione file.

Il DMDC gestisce i fascicoli del personale del Dipartimento della Difesa. Un funzionario citato dalle testate come rappresentante del Dipartimento della Guerra ha dichiarato alla CNN che l’incidente riguarda 2,76 milioni di persone viventi e 294.000 persone decedute. Nel complesso, si tratta di poco più di tre milioni di persone.

La violazione potrebbe coinvolgere molte più persone dei soli militari in servizio attivo. Gli archivi più ampi del DMDC comprendono infatti dati relativi a personale militare e civile, collaboratori esterni, familiari, pensionati e veterani. Nell’anno fiscale 2024 il centro conservava almeno 60 milioni di record, ma questa cifra rappresenta il volume complessivo dei dati, non il numero di persone coinvolte nella violazione.

L’agenzia ha individuato una vulnerabilità nel sistema di condivisione file il 16 luglio 2026. Dalle indagini è emerso che un ristretto numero di utenti non autorizzati aveva avuto accesso ai file da ottobre 2025 fino alla scoperta della falla, per un periodo di esposizione di circa nove mesi.

La lettera di notifica è datata 18 settembre, ma nelle notizie disponibili non è specificato l’anno.

Erano accessibili numeri di previdenza sociale e dati sul personale

Le informazioni coinvolte variano da persona a persona. I file esposti potevano contenere:

  • numeri di previdenza sociale (SSN);
  • nomi;
  • date di nascita;
  • recapiti;
  • dati demografici, tra cui sesso e razza;
  • specializzazioni professionali militari;
  • altre informazioni identificative o personali conservate dal DMDC.

Non tutti gli individui coinvolti avevano necessariamente esposti tutti i dati elencati. Il DMDC non ha pubblicato una ripartizione dei record che indichi quanti file contenessero numeri di previdenza sociale o specifiche categorie di informazioni militari.

La presenza di SSN aumenta i rischi a lungo termine legati all’incidente. A differenza di una password o di una carta di pagamento, di norma non è possibile sostituire rapidamente un numero di previdenza sociale dopo che è stato esposto. Anche nomi, date di nascita e recapiti possono rendere più credibili le comunicazioni fraudolente se combinati con dati ottenuti altrove.

Le specializzazioni professionali militari aggiungono un ulteriore livello di sensibilità. Le notifiche disponibili non precisano se i file compromessi contenessero dettagli sui dispiegamenti, informazioni sui nulla osta di sicurezza, assegnazioni alle unità o dati operativi. Non si deve quindi presumere che queste informazioni siano state esposte.

Non è chiaro neanche quanti record fossero associati a ciascuna persona coinvolta. Una stessa persona può comparire in più file amministrativi, perciò non è possibile dedurre il numero di documenti consultati a partire dal numero di persone indicato.

Non sono stati resi noti il prodotto vulnerabile né il metodo di attacco

Il DMDC ha fornito poche informazioni tecniche sulla vulnerabilità. L’agenzia non ha identificato il prodotto di condivisione file, le versioni interessate, il componente vulnerabile o la configurazione in uso al momento dell’intrusione.

Non sono stati comunicati un identificativo CVE, un punteggio di gravità o il metodo di attacco. Di conseguenza, non è possibile stabilire se gli aggressori abbiano sfruttato un bypass dell’autenticazione, una vulnerabilità di esecuzione di codice da remoto, credenziali rubate, una configurazione errata o un altro punto di accesso al server.

La descrizione dei dati personali identificabili (PII) come non cifrati indica che le informazioni nei file erano leggibili. Non chiarisce invece se i dischi del server, le connessioni di rete o i backup fossero protetti da altri tipi di cifratura.

Il DMDC non ha inoltre rivelato come sia stata rilevata l’attività non autorizzata, se gli utenti abbiano scaricato i file o con quale frequenza siano tornati sul sistema durante i nove mesi. Non sono stati resi pubblici indirizzi IP, hash dei file, nomi degli account, campioni di malware o altri indicatori di compromissione.

Poiché il prodotto e la vulnerabilità non sono stati identificati, non è possibile stabilire se l’incidente corrisponda a una voce del catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense. Non è stata segnalata né un’inclusione nel catalogo KEV né una scadenza federale per la correzione.

La mancanza di dettagli impedisce anche alle organizzazioni che utilizzano infrastrutture di condivisione file simili di verificare se siano esposte allo stesso software vulnerabile. Per ora, le indicazioni tecniche operative riguardano soltanto l’ambiente del DMDC.

Gli aggressori non sono stati identificati

Nessuna persona, organizzazione criminale o gruppo legato a uno Stato è stato pubblicamente indicato come responsabile dell’intrusione. Non è stata segnalata neanche una rivendicazione di responsabilità.

Secondo le notizie sull’incidente e sulla notifica, al momento dell’invio dell’avviso il DMDC non aveva trovato indizi di un uso improprio delle informazioni consultate. Questo dato è più circoscritto rispetto alla prova che non siano state copiate informazioni o che non verranno usate in modo improprio in futuro.

I fatti accertati confermano l’accesso non autorizzato a file contenenti PII. Non permettono però di stabilire se l’obiettivo fosse il furto d’identità, la raccolta di informazioni di intelligence, la frode finanziaria o l’acquisizione indiscriminata di dati.

Il coinvolgimento di 294.000 persone decedute rende più complicato anche il monitoraggio. Le informazioni disponibili non chiariscono quali dati relativi a queste persone siano stati consultati né se negli stessi file comparissero informazioni sui familiari o sui contatti.

Il DMDC ha corretto la vulnerabilità e ripristinato il sistema

Dopo aver scoperto la vulnerabilità, il DMDC ha avviato le procedure di risposta agli incidenti di privacy e cybersecurity. L’agenzia afferma di aver aggiornato tempestivamente il sistema interessato per correggere la falla e di aver poi ripristinato il servizio.

Secondo quanto riportato il 29 settembre 2026, l’agenzia sta inoltre valutando il sistema e adottando misure per rafforzarne la sicurezza. Non sono stati forniti ulteriori dettagli su questi interventi.

Il DMDC non ha precisato se la risposta abbia incluso la reimpostazione obbligatoria delle credenziali, una ricerca più ampia nella rete, il supporto di esperti forensi esterni o una verifica degli altri sistemi che utilizzano lo stesso software. Non ha neppure reso noti i risultati delle verifiche su eventuali spostamenti laterali oltre il server interessato.

La correzione chiude la vulnerabilità individuata, ma non annulla gli accessi già avvenuti. Restano da chiarire quali informazioni gli utenti non autorizzati abbiano consultato o conservato e se i log disponibili consentano di ricostruire in modo completo la loro attività.

Le persone coinvolte possono ottenere 12 mesi di monitoraggio del credito

Il DMDC offre alle persone coinvolte 12 mesi di monitoraggio gratuito del credito tramite IDX, un fornitore di servizi di risposta alle violazioni e recupero dell’identità. Per iscriversi occorre usare il sito IDX dedicato e il codice indicato nella notifica individuale.

La scadenza per l’iscrizione indicata dalle fonti è il 19 agosto 2027. Per eventuali domande, i destinatari sono invitati a contattare IDX.

Prima di inserire dati personali, chi riceve una notifica dovrebbe verificare che l’indirizzo per l’iscrizione e il codice provengano dall’avviso ufficiale. Le violazioni su larga scala offrono spesso ai truffatori l’occasione di inviare messaggi di phishing che imitano le offerte di monitoraggio del credito.

Le persone coinvolte dovrebbero controllare i propri rapporti di credito e i conti finanziari per individuare attività insolite. Un blocco del credito può limitare l’apertura di nuovi conti, mentre gli avvisi di attività possono aiutare a rilevare rapidamente transazioni sospette. Queste precauzioni riducono il rischio di frodi legate all’identità, ma non possono impedire ogni possibile uso improprio di dati demografici o informazioni sul personale militare.

È bene prestare attenzione anche a chiamate e messaggi che citano dettagli personali autentici per sembrare credibili. Conoscere una data di nascita, una specializzazione professionale o parte della storia lavorativa di una persona non dimostra che chi chiama rappresenti il DMDC, il Dipartimento della Difesa o IDX.

Per ora, la portata dell’incidente è chiara, ma le cause tecniche e le conseguenze definitive restano da chiarire. Per stabilire come sia stato violato il server, quante informazioni siano state copiate e se la stessa vulnerabilità metta a rischio altri sistemi, serviranno informazioni più complete.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →