A társadalombiztosítási számokat és az állásinformációkat a hiba kijavítása előtt nyilvánosságra hozták

TL;DR: A Pentagon személyi adatrendszerét nagyjából kilenc hónapig fértek hozzá, mire a tisztviselők felfedezték és befoltozták a sebezhetőséget, amely több mint 3 millió emberhez köthető személyazonosításra alkalmas információkat tárt fel. Különösen érzékeny adatkombinációt tartalmazott: társadalombiztosítási számokat és információkat a katonai és polgári személyzet által betöltött állásokról – ez a párosítás a hagyományos személyazonosság-lopáson túlmutató kockázatokat is megnöveli.

Az érintett rendszert a Defence Manpower Data Center (DMDC) üzemeltette, amely a katonai és a védelmi minisztérium polgári munkaerő nagy részének személyzeti nyilvántartásait kezeli.

A védelmi minisztérium szerint az incidens 2,76 millió élő embert és további 294 000 elhunytat érintett. A DMDC több mint 60 millió személyi nyilvántartást őriz, beleértve az aktív szolgálatot teljesítő csapatok, tartalékosok, polgári alkalmazottak, vállalkozók, nyugdíjasok, veteránok és katona családtagok nyilvántartását.

„A Defense Manpower Data Center (DMDC) információs rendszerében 2025 októbere és 2026 júliusa között néhány jogosulatlan felhasználó illetéktelenül férhetett hozzá személyazonosításra alkalmas adatokhoz. A felfedezést követően a DMDC azonnal orvosolta a biztonsági rést” – mondta egy védelmi tisztviselő.

A nyilatkozat több fontos kérdést megválaszolatlanul hagy. A minisztérium nem árulta el, hogy a behatolók hogyan jutottak be a rendszerbe, milyen sebezhetőséget használtak fel, mennyi adatot néztek meg vagy másoltak le, illetve hogy a tevékenység hogyan maradt észrevétlen 2025 októberétől 2026 júliusáig. A behatolásért felelős csoportot vagy országot sem nevezte meg nyilvánosan.

A hozzáférés időtartama valószínűleg felkelti a figyelmet. A nagy személyzeti adatbázisok célja az információk megosztása a szervezeten belül, gyakran sok felhasználóval, rendszerrel és adminisztratív funkcióval. Ez hasznossá teszi őket a bérszámfejtésre, a juttatásokra, a felkészültségre és a munkaerő nyilvántartására. Ez megnehezítheti a rögzítésüket is. Egy rendszer hibája egyszerre több csoporthoz tartozó adatokat fedhet fel.

A DMDC szerepe különösen vonzó célponttá teszi. A szervezet a katonai személyzet információinak széles hálózatának középpontjában áll. Nyilvántartása a jelenleg szolgálatot teljesítő személyekre, a korábban szolgálatot teljesítő személyekre, a civil munkavállalókra és a családtagokra vonatkozik. Egy ilyen rendszer megsértése olyan kockázatokat jelenthet, amelyek a technikai probléma megoldása után is fennállnak, különösen, ha állandó azonosítókról, például társadalombiztosítási számokról van szó.

A védelmi tisztviselők azt mondták, hogy nem találtak bizonyítékot arra, hogy az információval visszaéltek volna. Személyazonosság-védelmi és hitelfelügyeleti szolgáltatásokat kínálnak a jogsértés által érintett személyeknek. A megerősített visszaélés hiánya azonban nem jelenti azt, hogy az információ már nincs veszélyben. Az adatok megőrizhetők, kereskedhetők vagy más anyagokkal kombinálhatók még azután is, hogy a behatolás nyilvánosságra kerül.

A Pentagon-ügy nem sokkal azután jelent meg, hogy az FBI egy külön jogsértést hozott nyilvánosságra, amely az FBIJobs.gov-t, a foglalkoztatási webhelyét érintette. Az iroda közölte az alkalmazottakkal, hogy úgy kezelik az ügyet, mintha az FBI összes alkalmazottjának személyes adatait veszélyeztették volna. Az FBI szerint az érintett rendszer nem minősített, és figyelmeztette az alkalmazottakat, hogy legyenek figyelmesek a gyanús hívásokra.

A ShinyHunters hackercsoport később azt mondta, hogy nem ad ki FBI-val kapcsolatos adatokat, amelyekről azt állította, hogy rendelkeznek. „A rendezvény kezdete óta egyértelműen és kitartóan hangsúlyoztuk, hogy ez NEM zsarolás, ez NEM váltságdíj, ez NEM anyagilag motivált” – közölte a csoport. „Ez az egész egy marketingkampány volt, hogy megvédjük üzletünket és aktívan küzdjünk a dezinformáció ellen. Ha normálisan tesszük ezt a kijelentést, akkor soha nem lett volna ekkora figyelem szavainkra és szándékainkra.”

Az ABC News azt mondta, hogy nem ellenőrizte függetlenül a csoport állításait.

A Pentagon számára a sebezhetőség befoltozása csak az első lépés volt. A nagyobb kérdés az, hogy az osztály meg tudja-e állapítani, mi történt a kilenc hónapos jogosulatlan hozzáférési időszak alatt, és hogy az adatokat lemásolták-e vagy máshol használták-e fel.