Brecha en el DMDC del Pentágono afecta a más de 3 millones

Brecha en el DMDC del Pentágono afecta a más de 3 millones

El Defense Manpower Data Center (DMDC), la agencia que custodia los expedientes de personal del Pentágono, está notificando a los afectados que sus datos personales quedaron expuestos después de que unos atacantes accedieran a uno de sus servidores de intercambio de archivos.

Según la notificación, usuarios no autorizados pudieron entrar en el servidor durante unos nueve meses antes de que nadie se diera cuenta.

Una vulnerabilidad abierta desde octubre de 2025

Uno de los destinatarios publicó en internet una copia de la carta de notificación. Está fechada el 18 de septiembre y señala que la agencia detectó el problema a mediados de julio.

"El 16 de julio de 2026 se descubrió una vulnerabilidad de seguridad en un sistema de intercambio de archivos del DMDC que permitía a usuarios no autorizados acceder a archivos. El DMDC actualizó de inmediato el sistema de intercambio de archivos para corregir la vulnerabilidad y el sistema se restableció", afirma la carta.

El DMDC no dice qué producto de intercambio de archivos se vio afectado ni ofrece detalles técnicos sobre el fallo.

La investigación posterior reveló que el acceso comenzó mucho antes del descubrimiento. "El análisis determinó que, entre octubre de 2025 y la fecha del descubrimiento, un pequeño número de usuarios no autorizados accedió a archivos de un servidor que contenía PII sin cifrar", indica la carta. PII son las siglas en inglés de información de identificación personal.

Qué datos quedaron expuestos

Los datos expuestos varían de una persona a otra. Incluyen números de la Seguridad Social junto con nombres, fechas de nacimiento, datos de contacto, datos demográficos y especialidades ocupacionales militares, que son los códigos que se usan para clasificar las funciones del personal militar.

La carta hace referencia al Department of War (DoW), el nombre que se utiliza ahora para el departamento de defensa de Estados Unidos. Según el texto, el departamento no ha detectado hasta ahora indicios de que la información robada se haya utilizado de forma indebida.

"Por el momento, el DoW no tiene indicios de un uso indebido de la información a la que se accedió", señala el DMDC.

Cerca de 3,1 millones de afectados

La carta no da una cifra de víctimas. Un responsable del Department of War explicó a CNN que el incidente afecta a 2,76 millones de personas vivas y a 294.000 personas fallecidas.

Eso es solo una pequeña parte de lo que guarda la agencia. Según su web, el DMDC contaba con al menos 60 millones de registros en el año fiscal 2024. Estos abarcan personal militar y civil, contratistas, familiares, jubilados y veteranos.

No está claro quién está detrás del ataque. Ningún grupo de ciberdelincuencia conocido parece habérselo atribuido.

El DMDC asegura que puso en marcha medidas de respuesta ante incidentes de privacidad y ciberseguridad tras detectar la vulnerabilidad.

Nuestro análisis

Las cifras importan, pero también la cronología. Los atacantes tuvieron acceso durante unos nueve meses a un servidor con números de la Seguridad Social sin cifrar. Eso apunta a dos fallos básicos a la vez: un sistema de intercambio de archivos vulnerable que pasó desapercibido mucho tiempo y datos sensibles almacenados sin cifrar. Cualquiera de esos dos controles por sí solo podría haber limitado los daños.

Los sistemas de intercambio de archivos y otros sistemas expuestos a internet han sido una vía de entrada habitual en muchas brechas importantes, y este incidente parece seguir ese patrón. Como el DMDC no ha identificado el producto ni el fallo, otras organizaciones que usan software similar todavía no pueden saber si corren el mismo riesgo. Conviene estar atentos a si la agencia o algún fabricante da más detalles y a si se vincula algún CVE al incidente.

Los datos implicados también plantean preocupaciones que van más allá del robo de identidad corriente. Los registros que combinan identificadores personales con especialidades ocupacionales militares podrían interesar a delincuentes que recurren a la ingeniería social por teléfono y a servicios de inteligencia que buscan a personas en puestos sensibles. La ausencia de una reivindicación pública por parte de algún grupo de ciberdelincuencia, junto con el reducido número de intrusos descrito, deja abierta la cuestión de la autoría. Los lectores deberían evitar dar por hecho un vínculo con un Estado solo por quién es la víctima.

Quienes reciban una notificación deberían contar con recibir phishing dirigido que utilice sus datos de servicio para resultar convincente. También deberían plantearse contratar un servicio de vigilancia del crédito o solicitar un bloqueo del crédito, ya que los números de la Seguridad Social no se pueden cambiar fácilmente. La afirmación de que no hay indicios de uso indebido refleja lo que el DMDC sabe hoy, y eso podría cambiar a medida que salga a la luz más información.