Datalek Pentagon-dienst DMDC treft ruim 3 miljoen mensen

Datalek Pentagon-dienst DMDC treft ruim 3 miljoen mensen

Het Defense Manpower Data Center (DMDC), de dienst die de personeelsgegevens van het Amerikaanse Pentagon beheert, informeert mensen dat hun persoonsgegevens op straat zijn komen te liggen. Aanvallers hadden toegang gekregen tot een van de servers voor het delen van bestanden.

Volgens de melding konden onbevoegden ongeveer negen maanden bij de server voordat iemand het merkte.

Een kwetsbaarheid die sinds oktober 2025 openstond

Een ontvanger heeft een kopie van de brief online gezet. Die is gedateerd op 18 september en vermeldt dat de dienst het probleem half juli ontdekte.

"Op 16 juli 2026 werd een beveiligingslek ontdekt in een DMDC-systeem voor het delen van bestanden, waardoor onbevoegde gebruikers toegang kregen tot bestanden. DMDC heeft het systeem voor het delen van bestanden direct bijgewerkt om het lek te dichten en het systeem is hersteld", staat in de brief.

DMDC zegt niet om welk product voor het delen van bestanden het gaat en geeft geen technische details over het lek.

Uit het vervolgonderzoek bleek dat de toegang al ruim voor de ontdekking begon. "Uit analyse bleek dat tussen oktober 2025 en de datum van ontdekking een klein aantal onbevoegde gebruikers bestanden heeft ingezien op een server met onversleutelde PII", aldus de brief. PII staat voor persoonlijk identificeerbare informatie.

Welke gegevens zijn gelekt

Welke gegevens zijn blootgesteld, verschilt per persoon. Het gaat onder meer om Social Security-nummers, samen met namen, geboortedata, contactgegevens, demografische gegevens en militaire beroepsspecialisaties: de functiecodes waarmee de rol van militairen wordt ingedeeld.

De brief spreekt van het Department of War (DoW), de naam die nu wordt gebruikt voor het Amerikaanse ministerie van Defensie. Volgens de brief heeft het ministerie tot nu toe geen aanwijzingen gezien dat de gestolen informatie is misbruikt.

"Op dit moment heeft DoW geen aanwijzingen voor misbruik van de ingeziene informatie", aldus DMDC.

Bijna 3,1 miljoen mensen getroffen

Hoeveel slachtoffers er zijn, staat niet in de brief. Een functionaris van het Department of War vertelde CNN dat het incident 2,76 miljoen levende personen en 294.000 overleden personen treft.

Dat is maar een klein deel van wat de dienst beheert. Volgens de website van DMDC had de dienst in het fiscale jaar 2024 minstens 60 miljoen dossiers. Die betreffen militair en burgerpersoneel, aannemers, gezinsleden, gepensioneerden en veteranen.

Wie achter de aanval zit, is onduidelijk. Er lijkt geen bekende cybercriminele groep te zijn die de aanval heeft opgeëist.

DMDC zegt na de ontdekking van de kwetsbaarheid maatregelen te hebben genomen om op het privacy- en cyberbeveiligingsincident te reageren.

Onze analyse

De aantallen zijn belangrijk, maar de tijdlijn is dat ook. Aanvallers hadden zo'n negen maanden toegang tot een server met onversleutelde Social Security-nummers. Dat wijst op twee fundamentele tekortkomingen tegelijk: een kwetsbaar systeem voor het delen van bestanden dat lange tijd onopgemerkt bleef, en gevoelige gegevens die zonder versleuteling waren opgeslagen. Elk van die twee maatregelen had op zichzelf de schade al kunnen beperken.

Systemen voor het delen van bestanden en andere systemen die aan het internet hangen, zijn bij veel grote datalekken een veelgebruikte toegangsweg geweest, en dit incident lijkt in dat patroon te passen. Omdat DMDC het product en het lek niet noemt, kunnen andere organisaties die vergelijkbare software gebruiken nog niet nagaan of zij hetzelfde risico lopen. Het is de moeite waard om in de gaten te houden of de dienst of een leverancier meer details bekendmaakt, en of er een CVE aan het incident wordt gekoppeld.

De betrokken gegevens geven ook aanleiding tot zorgen die verder gaan dan gewone identiteitsfraude. Dossiers die persoonsgegevens combineren met militaire beroepsspecialisaties kunnen interessant zijn voor criminelen die social engineering via de telefoon bedrijven, maar ook voor inlichtingendiensten die op zoek zijn naar mensen in gevoelige functies. Doordat geen enkele cybercriminele groep de aanval publiekelijk heeft opgeëist en er maar een klein aantal indringers wordt genoemd, blijft de vraag wie erachter zit open. Lezers doen er goed aan niet meteen een link met een staat te veronderstellen, alleen op basis van wie het slachtoffer is.

Wie een melding ontvangt, moet rekening houden met gerichte phishing waarin diensttijdgegevens worden gebruikt om geloofwaardig over te komen. Het is ook verstandig om kredietbewaking of een kredietblokkade te overwegen, omdat Social Security-nummers niet zomaar te wijzigen zijn. De mededeling dat er geen tekenen van misbruik zijn, geeft weer wat DMDC op dit moment weet, en dat kan veranderen naarmate er meer informatie naar buiten komt.