Eine Sicherheitsverletzung im Defense Manpower Data Center des Pentagon offenbarte hochsensible persönliche Informationen von mehr als drei Millionen Menschen, wobei unbefugte Nutzer monatelang auf verwundbare Dateien zugriffen konnten, bevor das Problem entdeckt wurde.
Der Vorfall betraf etwa 2,76 Millionen lebende Personen und weitere 294.000 Verstorbene. Das Defense Manpower Data Center, bekannt als DMDC, führt Personalinformationen über eine breite Palette von Personen mit Verbindungen zum US-Militär.
Die offengelegten Informationen variierten von Person zu Person, enthielten jedoch Sozialversicherungsnummern, Namen, Geburtsdaten und Kontaktdaten. Einige Akten enthielten außerdem demografische Angaben und Angaben zu militärischem Personal, einschließlich beruflicher Fachrichtungen. Die betroffenen Dateien waren nicht verschlüsselt.
Laut Benachrichtigungen über Sicherheitsverletzungen entstand das Problem mit einer Sicherheitslücke in einem DMDC-Dateifreigabesystem. Ermittler stellten fest, dass eine kleine Anzahl unbefugter Nutzer seit Oktober 2025 auf Dateien auf dem betroffenen Server zugriff.
DMDC entdeckte die Schwachstelle am 16. Juli 2026, was bedeutet, dass unbefugter Zugriff etwa neun Monate andauern könnte. Die Behörde sagt, sie habe das Dateifreigabesystem sofort aktualisiert, um die Sicherheitslücke zu schließen, und das System nach Korrekturmaßnahmen wiederhergestellt.
Das Pentagon hat die für den Zugriff auf die Dateien verantwortlichen Personen nicht öffentlich genannt. Beamte haben auch nicht erklärt, ob der Einbruch Teil eines organisierten Cyberangriffs, einer Spionageoperation oder einer anderen Form unbefugter Aktivitäten war. Laut Verteidigungsbeamten gibt es derzeit keine Beweise dafür, dass die offengelegten persönlichen Daten missbraucht wurden.
Das Ausmaß des Vorfalls ist besonders bedeutsam, da das DMDC als zentrale Quelle für Personalinformationen für das Verteidigungsministerium dient. Seine Datenbanken enthalten mehr als 60 Millionen Datensätze zu aktiven und Reservisten, zivilen Angestellten, Auftragnehmern, Rentnern, Veteranen und Militärangehörigen.
Die Einbeziehung beruflicher Informationen fügt der Sicherheitspanne eine weitere Dimension hinzu. Über die Identitätsdiebstahlrisiken hinaus durch offengelegte Sozialversicherungsnummern und persönliche Daten könnten Informationen über militärische Rollen potenziell mehr über die Verbindung einer Person zum Verteidigungsministerium verraten.
Personen, deren Daten betroffen waren, erhalten über IDX 12 Monate Kreditüberwachung und Identitätswiederherstellung.
Das DMDC hat zudem seine Verfahren zur Reaktion auf Datenschutz- und Cybersicherheitsvorfälle eingeleitet und erklärt, dass es zusätzliche Schritte unternimmt, um die Sicherheit der betroffenen Umgebung zu stärken.
Die endgültige Zahl liegt niedriger als eine frühere Schätzung, dass etwa vier Millionen Mitarbeiter des Verteidigungsministeriums betroffen sein könnten. Die neuesten Informationen eines US-Verteidigungsbeamten schätzen den bestätigten Umfang auf etwas mehr als drei Millionen lebende und verstorbene Personen, während Fragen dazu, wer auf das System zugegriffen hat und warum, unbeantwortet bleiben.