Une faille de sécurité au Defense Manpower Data Center du Pentagone a révélé des informations personnelles hautement sensibles appartenant à plus de trois millions de personnes, des utilisateurs non autorisés ayant pu accéder à des fichiers vulnérables pendant des mois avant que le problème ne soit découvert.

 

 

L’incident a touché environ 2,76 millions de personnes vivantes et 294 000 autres personnes décédées. Le Centre de données de la main-d’œuvre de la défense, connu sous le nom de DMDC, conserve des informations sur le personnel couvrant un large éventail de personnes liées à l’armée américaine.

Les informations exposées variaient selon les individus mais incluaient des numéros de sécurité sociale, des noms, des dates de naissance et des coordonnées. Certains dossiers contenaient également des détails démographiques et des informations sur le personnel militaire, y compris des spécialités professionnelles. Les fichiers concernés n’étaient pas chiffrés.

Selon les notifications de fuite, le problème provient d’une vulnérabilité de sécurité dans un système de partage de fichiers DMDC. Les enquêteurs ont déterminé qu’un petit nombre d’utilisateurs non autorisés accédaient aux fichiers du serveur concerné depuis octobre 2025.

Le DMDC a découvert la vulnérabilité le 16 juillet 2026, ce qui signifie que l’accès non autorisé a pu se poursuivre pendant environ neuf mois. L’agence affirme avoir immédiatement mis à jour le système de partage de fichiers pour combler la faille de sécurité et restauré le système après avoir pris des mesures correctives.

Le Pentagone n’a pas identifié publiquement les personnes responsables de l’accès aux dossiers. Les responsables n’ont pas non plus expliqué si l’intrusion faisait partie d’une cyberattaque organisée, d’une opération d’espionnage ou d’une autre forme d’activité non autorisée. Il n’existe actuellement aucune preuve que les informations personnelles exposées aient été détournées, selon des responsables de la défense.

L’ampleur de l’incident est particulièrement significative car le DMDC sert de source centrale d’informations sur le personnel pour le Département de la Défense. Ses bases de données contiennent plus de 60 millions de dossiers associés aux militaires en service actif et réserviste, aux employés civils, aux contractuels, aux retraités, aux anciens combattants et aux membres de familles militaires.

L’inclusion d’informations professionnelles ajoute une dimension supplémentaire à la faille. Au-delà des risques de vol d’identité créés par la révélation de numéros de sécurité sociale et des informations personnelles, des informations décrivant les rôles militaires pourraient potentiellement en révéler davantage sur le lien d’une personne avec le Département de la Défense.

Les personnes dont les informations ont été affectées se voient proposer 12 mois de services de surveillance de crédit et de rétablissement d’identité via IDX.

Le DMDC a également lancé ses procédures de réponse aux incidents de confidentialité et de cybersécurité et affirme prendre des mesures supplémentaires pour renforcer la sécurité de l’environnement concerné.

Le chiffre final est inférieur à une estimation antérieure selon laquelle environ quatre millions de membres du Département de la Défense auraient pu être affectés. Les dernières informations d’un responsable américain de la défense situent la portée confirmée à un peu plus de trois millions de personnes vivantes et décédées, tandis que les questions sur l’accès au système et pourquoi restent sans réponse.

Laisser un commentaire