Una violazione della sicurezza presso il Defense Manpower Data Center del Pentagono ha messo in luce informazioni personali altamente sensibili appartenenti a oltre tre milioni di persone, con utenti non autorizzati in grado di accedere a file vulnerabili per mesi prima che il problema venisse scoperto.
L’incidente ha coinvolto circa 2,76 milioni di persone viventi e altre 294.000 decedute. Il Defense Manpower Data Center, noto come DMDC, mantiene informazioni sul personale che coprono un’ampia gamma di persone collegate all’esercito statunitense.
Le informazioni esposte variavano tra individui ma includevano numeri di previdenza sociale, nomi, date di nascita e contatti. Alcuni file contenevano anche dettagli demografici e informazioni sul personale militare, comprese le specialità professionali. I file interessati non erano criptati.
Secondo le notifiche di violazione, il problema ha avuto origine da una vulnerabilità di sicurezza in un sistema di condivisione file DMDC. Gli investigatori hanno stabilito che un piccolo numero di utenti non autorizzati aveva accedito ai file sul server interessato da ottobre 2025.
Il DMDC ha scoperto la vulnerabilità il 16 luglio 2026, il che significa che un accesso non autorizzato potrebbe essere continuato per circa nove mesi. L’agenzia afferma di aver aggiornato immediatamente il sistema di condivisione file per chiudere la falla di sicurezza e di aver ripristinato il sistema dopo aver preso provvedimenti correttivi.
Il Pentagono non ha identificato pubblicamente le persone responsabili dell’accesso ai file. I funzionari non hanno nemmeno spiegato se l’intrusione facesse parte di un attacco informatico organizzato, di un’operazione di spionaggio o di un’altra forma di attività non autorizzata. Attualmente non ci sono prove che le informazioni personali esposte siano state usate in modo improprio, secondo funzionari della difesa.
La portata dell’incidente è particolarmente significativa perché il DMDC funge da fonte centrale di informazioni sul personale per il Dipartimento della Difesa. I suoi database contengono oltre 60 milioni di registrazioni associate a membri in servizio attivo e riserva, dipendenti civili, appaltatori, pensionati, veterani e familiari militari.
L’inclusione delle informazioni professionali aggiunge un’ulteriore dimensione alla violazione. Oltre ai rischi di furto d’identità creati da numeri di previdenza sociale e dati personali esposti, le informazioni che descrivono i ruoli militari potrebbero potenzialmente rivelare di più sul legame di un individuo con il Dipartimento della Difesa.
Le persone le cui informazioni sono state interessate stanno ricevendo 12 mesi di servizi di monitoraggio del credito e ripristino dell’identità tramite IDX.
Il DMDC ha inoltre avviato le procedure di risposta agli incidenti di privacy e cybersecurity e afferma di adottare ulteriori misure per rafforzare la sicurezza dell’ambiente interessato.
La cifra finale è inferiore a una stima precedente secondo cui circa quattro milioni di membri del Dipartimento della Difesa potessero essere stati colpiti. Le ultime informazioni di un funzionario della difesa statunitense collocano il rilevamento confermato in poco più di tre milioni di persone vive e decedute, mentre le domande su chi abbia avuto accesso al sistema e perché restano senza risposta.
