یک رخنه امنیتی چندماهه در یکی از سامانههای مهم اطلاعات پرسنلی وزارت دفاع آمریکا باعث شد اطلاعات شخصی بیش از ۳ میلیون نفر در معرض دسترسی غیرمجاز قرار بگیرد. این سامانه متعلق به Defense Manpower Data Center یا DMDC است؛ مرکزی که بخش بزرگی از اطلاعات نیروهای نظامی و کارکنان وزارت دفاع آمریکا را نگهداری میکند.
بر اساس اعلام یک مقام دفاعی آمریکا، این رخنه حدود ۲.۷۶ میلیون فرد زنده و ۲۹۴ هزار فرد فوتشده را تحت تأثیر قرار داده است. اطلاعات افشاشده بسته به هر فرد متفاوت بوده، اما شامل موارد حساسی مانند شماره تأمین اجتماعی (Social Security Number)، نام، تاریخ تولد، اطلاعات تماس، مشخصات جمعیتی و اطلاعات مربوط به شغل و سوابق خدمت میشده است.
ماجرا از اکتبر ۲۰۲۵ تا اواسط ژوئیه ۲۰۲۶ ادامه داشته است. مهاجمان از یک آسیبپذیری در سیستم اشتراکگذاری فایل DMDC سوءاستفاده کردهاند و به فایلهایی دسترسی پیدا کردهاند که طبق گزارش TechCrunch، اطلاعات آنها رمزنگاری نشده بود. DMDC در ۱۶ ژوئیه ۲۰۲۶ این آسیبپذیری را شناسایی و سیستم مربوطه را اصلاح کرد.
اهمیت این رخنه فقط به تعداد قربانیان محدود نمیشود. DMDC بیش از ۶۰ میلیون رکورد مربوط به نیروهای نظامی، کارکنان غیرنظامی، پیمانکاران، بازنشستگان، کهنهسربازان و اعضای خانواده نیروهای نظامی را در اختیار دارد و همچنین یکی از مراکز مهم مدیریت هویت در ساختار وزارت دفاع آمریکا محسوب میشود.
با وجود گستردگی حادثه، وزارت دفاع آمریکا اعلام کرده است که تاکنون شواهدی از سوءاستفاده از اطلاعات افشاشده پیدا نکرده است. همچنین هویت مهاجمان و انگیزه آنها هنوز بهطور رسمی اعلام نشده و هیچ گروهی مسئولیت این نفوذ را بر عهده نگرفته است.
وزارت دفاع آمریکا برای افراد تحت تأثیر این حادثه، خدمات پایش اعتبار و حفاظت از هویت ارائه کرده است. این رخنه در حالی فاش شده که در ماههای اخیر چندین حمله سایبری دیگر نیز سامانههای دولتی آمریکا و اطلاعات کارکنان فدرال را هدف قرار دادهاند.
این اطلاعات چه اهمیتی دارد و چطور می تواند زمینه های نفوذ دیگر فراهم کند؟
# اطلاعاتی مانند شماره تأمین اجتماعی، تاریخ تولد و سوابق شغلی میتواند برای سرقت هویت، فیشینگ و حملات مهندسی اجتماعی مورد استفاده قرار گیرد. از سوی دیگر، قرار گرفتن اطلاعات مربوط به شغل یا سوابق خدمت نیروهای نظامی در کنار سایر اطلاعات شخصی، حساسیت این رخنه را افزایش میدهد؛ هرچند تاکنون استفاده مخرب از اطلاعات افشاشده تأیید نشده است.
چه تعداد نفر تحت تأثیر این حمله قرار گرفتهاند؟
حدود ۲.۷۶ میلیون فرد زنده و ۲۹۴ هزار فرد فوتشده؛ یعنی مجموعاً کمی بیش از ۳ میلیون نفر.
چه اطلاعاتی لو رفته است؟
بسته به هر فرد، اطلاعاتی مانند نام، تاریخ تولد، شماره تأمین اجتماعی، اطلاعات تماس و برخی اطلاعات مربوط به خدمت و شغل افراد در معرض دسترسی قرار گرفته است.
هکرها چه مدت به اطلاعات دسترسی داشتند؟
دسترسی غیرمجاز از اکتبر ۲۰۲۵ تا اواسط ژوئیه ۲۰۲۶ ادامه داشته است.
آیا مشخص شده چه گروهی پشت حمله بوده است؟
خیر. در گزارشهای منتشرشده، هویت مهاجمان یا وابستگی آنها به یک گروه یا دولت خاص تأیید نشده است.
آیا از اطلاعات سرقتشده سوءاستفاده شده است؟
وزارت دفاع آمریکا گفته تاکنون شواهدی از سوءاستفاده از اطلاعات مشاهده نکرده است. با این حال، بررسی حادثه ادامه دارد.