Pentagon-Datenleck bei DMDC: Daten von über 3 Mio. Menschen

Pentagon-Datenleck bei DMDC: Daten von über 3 Mio. Menschen

Das Defense Manpower Data Center (DMDC), die Behörde, die die Personalakten des US-Verteidigungsministeriums im Pentagon verwaltet, informiert derzeit Betroffene darüber, dass ihre persönlichen Daten offengelegt wurden. Angreifer hatten sich Zugang zu einem ihrer Server für den Dateiaustausch verschafft.

Laut der Benachrichtigung konnten Unbefugte rund neun Monate lang auf den Server zugreifen, bevor es jemandem auffiel.

Eine Sicherheitslücke, offen seit Oktober 2025

Ein Empfänger hat eine Kopie des Benachrichtigungsschreibens online gestellt. Es ist auf den 18. September datiert und besagt, dass die Behörde das Problem Mitte Juli entdeckt hat.

"Am 16. Juli 2026 wurde eine Sicherheitslücke in einem Dateiaustauschsystem des DMDC entdeckt, die es Unbefugten ermöglichte, auf Dateien zuzugreifen. Das DMDC hat das Dateiaustauschsystem umgehend aktualisiert, um die Lücke zu schließen, und das System wurde wiederhergestellt", heißt es in dem Schreiben.

Das DMDC nennt nicht, welches Produkt für den Dateiaustausch betroffen war, und macht keine technischen Angaben zu der Schwachstelle.

Die anschließende Untersuchung ergab, dass der Zugriff lange vor der Entdeckung begonnen hatte. "Die Analyse ergab, dass zwischen Oktober 2025 und dem Zeitpunkt der Entdeckung eine kleine Zahl unbefugter Nutzer auf Dateien auf einem Server zugegriffen hat, der unverschlüsselte PII enthielt", heißt es in dem Schreiben. PII steht für personenbezogene Daten (personally identifiable information).

Welche Daten offengelegt wurden

Welche Daten betroffen sind, unterscheidet sich von Person zu Person. Dazu gehören Sozialversicherungsnummern sowie Namen, Geburtsdaten, Kontaktdaten, demografische Angaben und militärische Tätigkeitsbezeichnungen, also die Kennziffern, mit denen die Aufgaben von Armeeangehörigen eingeordnet werden.

Das Schreiben spricht vom Department of War (DoW), dem Namen, den das US-Verteidigungsministerium inzwischen trägt. Demnach hat das Ministerium bislang keine Hinweise darauf, dass die gestohlenen Informationen missbraucht wurden.

"Derzeit liegen dem DoW keine Hinweise auf einen Missbrauch der abgerufenen Informationen vor", erklärt das DMDC.

Knapp 3,1 Millionen Menschen betroffen

Eine Opferzahl nennt das Schreiben nicht. Ein Vertreter des Department of War sagte gegenüber CNN, dass der Vorfall 2,76 Millionen lebende und 294.000 verstorbene Personen betrifft.

Das ist nur ein kleiner Teil dessen, was die Behörde vorhält. Laut seiner Website verfügte das DMDC im Haushaltsjahr 2024 über mindestens 60 Millionen Datensätze. Sie umfassen militärisches und ziviles Personal, Auftragnehmer, Familienangehörige, Pensionäre und Veteranen.

Wer hinter dem Angriff steckt, ist unklar. Offenbar hat sich keine bekannte Cybercrime-Gruppe dazu bekannt.

Nach eigenen Angaben hat das DMDC nach der Entdeckung der Schwachstelle Maßnahmen zur Reaktion auf Datenschutz- und Cybersicherheitsvorfälle eingeleitet.

Unsere Einschätzung

Die Zahlen sind hier wichtig, der zeitliche Ablauf aber ebenso. Angreifer hatten rund neun Monate lang Zugriff auf einen Server, auf dem Sozialversicherungsnummern unverschlüsselt lagen. Das deutet auf zwei grundlegende Versäumnisse zugleich hin: ein angreifbares Dateiaustauschsystem, das lange unbemerkt blieb, und sensible Daten, die ohne Verschlüsselung gespeichert wurden. Schon eine dieser Schutzmaßnahmen allein hätte den Schaden begrenzen können.

Systeme für den Dateiaustausch und andere aus dem Internet erreichbare Systeme waren bei vielen großen Datenlecks ein häufiges Einfallstor, und dieser Vorfall scheint diesem Muster zu folgen. Da das DMDC weder das Produkt noch die Schwachstelle benannt hat, können andere Organisationen, die ähnliche Software einsetzen, noch nicht einschätzen, ob ihnen dasselbe Risiko droht. Es lohnt sich zu beobachten, ob die Behörde oder ein Hersteller weitere Details veröffentlicht und ob eine CVE mit dem Vorfall in Verbindung gebracht wird.

Die betroffenen Daten geben zudem Anlass zu Sorgen, die über gewöhnlichen Identitätsdiebstahl hinausgehen. Datensätze, die persönliche Kennungen mit militärischen Tätigkeitsbezeichnungen verknüpfen, könnten sowohl für Kriminelle interessant sein, die Social Engineering per Telefon betreiben, als auch für Geheimdienste, die nach Personen in sensiblen Positionen suchen. Dass sich keine Cybercrime-Gruppe öffentlich zu dem Angriff bekannt hat und nur von einer kleinen Zahl von Eindringlingen die Rede ist, lässt die Frage der Urheberschaft offen. Leser sollten nicht allein aufgrund des Opfers auf eine Verbindung zu einem staatlichen Akteur schließen.

Wer eine Benachrichtigung erhält, sollte mit gezieltem Phishing rechnen, das die eigenen Dienstdaten nutzt, um überzeugend zu wirken. Außerdem lohnt es sich, eine Überwachung der Kreditauskunft oder eine Sperre der Kreditauskunft in Betracht zu ziehen, da sich Sozialversicherungsnummern nicht ohne Weiteres ändern lassen. Die Aussage, es gebe keine Hinweise auf Missbrauch, spiegelt den heutigen Kenntnisstand des DMDC wider, und das kann sich ändern, wenn weitere Informationen bekannt werden.