Fuite au DMDC du Pentagone : plus de 3 millions de victimes
Le Defense Manpower Data Center (DMDC), l'agence qui gère les dossiers du personnel du Pentagone, informe actuellement des personnes que leurs données personnelles ont été exposées après l'accès d'attaquants à l'un de ses serveurs de partage de fichiers.
Selon la notification, des utilisateurs non autorisés ont pu accéder au serveur pendant environ neuf mois avant que quiconque ne s'en aperçoive.
Une vulnérabilité ouverte depuis octobre 2025
Un destinataire a publié en ligne une copie de la lettre de notification. Datée du 18 septembre, elle indique que l'agence a découvert le problème à la mi-juillet.
"Le 16 juillet 2026, une vulnérabilité de sécurité a été découverte dans un système de partage de fichiers du DMDC, permettant à des utilisateurs non autorisés d'accéder à des fichiers. Le DMDC a immédiatement mis à jour le système de partage de fichiers pour corriger la vulnérabilité, et le système a été rétabli", précise la lettre.
Le DMDC ne précise pas quel logiciel de partage de fichiers était concerné et ne donne aucun détail technique sur la faille.
L'enquête qui a suivi a montré que les accès avaient commencé bien avant la découverte. "L'analyse a établi qu'entre octobre 2025 et la date de la découverte, un petit nombre d'utilisateurs non autorisés ont accédé à des fichiers sur un serveur contenant des PII non chiffrées", indique la lettre. PII est l'acronyme anglais de personally identifiable information, soit des informations personnelles identifiables.
Les données exposées
Les données exposées varient d'une personne à l'autre. Elles comprennent des numéros de sécurité sociale, ainsi que des noms, des dates de naissance, des coordonnées, des données démographiques et des spécialités militaires, c'est-à-dire les codes métier utilisés pour classer les fonctions des militaires.
La lettre fait référence au département de la Guerre (DoW), le nom désormais utilisé pour le ministère américain de la Défense. Elle indique que le département n'a pour l'instant constaté aucun élément montrant que les informations volées ont été utilisées de manière abusive.
"À l'heure actuelle, le DoW ne dispose d'aucune indication d'une utilisation abusive des informations consultées", affirme le DMDC.
Près de 3,1 millions de personnes touchées
La lettre ne donne pas de nombre de victimes. Un responsable du département de la Guerre a déclaré à CNN que l'incident concerne 2,76 millions de personnes vivantes et 294 000 personnes décédées.
Ce n'est qu'une petite partie de ce que détient l'agence. Selon son site web, le DMDC disposait d'au moins 60 millions de dossiers à la fin de l'exercice 2024. Ceux-ci concernent le personnel militaire et civil, des sous-traitants, des membres de la famille, des retraités et des anciens combattants.
On ignore qui est à l'origine de l'attaque. Aucun groupe cybercriminel connu ne semble l'avoir revendiquée.
Le DMDC indique avoir engagé des mesures de réponse aux incidents en matière de protection de la vie privée et de cybersécurité après la découverte de la vulnérabilité.
Notre analyse
Les chiffres comptent, mais la chronologie aussi. Les attaquants ont eu accès pendant environ neuf mois à un serveur contenant des numéros de sécurité sociale non chiffrés. Cela révèle deux défaillances élémentaires à la fois : un système de partage de fichiers vulnérable resté longtemps sans surveillance efficace, et des données sensibles stockées sans chiffrement. Une seule de ces protections aurait suffi à limiter les dégâts.
Les systèmes de partage de fichiers et autres systèmes exposés sur Internet ont souvent servi de porte d'entrée lors de fuites majeures, et cet incident semble suivre le même schéma. Comme le DMDC n'a nommé ni le produit ni la faille, les autres organisations utilisant des logiciels similaires ne peuvent pas encore savoir si elles sont exposées au même risque. Il faudra voir si l'agence ou un éditeur publie davantage de détails, et si une CVE est associée à l'incident.
La nature des données soulève aussi des inquiétudes qui dépassent la simple usurpation d'identité. Des dossiers qui associent des identifiants personnels à des spécialités militaires pourraient intéresser des criminels pratiquant l'ingénierie sociale par téléphone, mais aussi des services de renseignement à la recherche de personnes occupant des postes sensibles. L'absence de revendication publique par un groupe cybercriminel, conjuguée au petit nombre d'intrus décrit, laisse la question de l'attribution ouverte. Les lecteurs doivent se garder de supposer un lien avec un État sur la seule base de l'identité de la victime.
Les personnes qui reçoivent une notification doivent s'attendre à du phishing ciblé exploitant les détails de leur service pour paraître crédible. Elles devraient aussi envisager une surveillance de leur crédit ou un gel de crédit, car un numéro de sécurité sociale ne se change pas facilement. L'affirmation selon laquelle rien n'indique une utilisation abusive reflète ce que le DMDC sait aujourd'hui, et cela pourrait changer à mesure que de nouvelles informations émergent.
