هک گسترده پنتاگون، سوابق 2.7 میلیون پرسنل نظامی آمریکا را در خلال چندین ماه نقض داده ها فاش کرد - نام ها، سوابق خدمت سربازی و شماره های تامین اجتماعی همه فاش شد.
یک اشکال در یک سرویس اشتراک فایل اطلاعات حساس کارمندان را فاش کرد و به عوامل مخرب اجازه داد اطلاعات میلیون ها نفر را استخراج کنند.
نقض PII سه میلیون فرد فعلی و سابق وابسته به وزارت دفاع را نشان داد
مهاجمان ماه ها از طریق سیستم به اشتراک گذاری فایل آسیب پذیر به داده های رمزگذاری نشده دسترسی داشتند
سوابق دزدیده شده شامل SSN ها، نقش های نظامی و جزئیات حساس پرسنل بود سه میلیون نفر، چه زنده و چه متوفی، که یا کار میکردند و قبلا برای یکی از بخشهای وزارت جنگ ایالات متحده (DoW، همچنین به عنوان DoD) کار میکردند، در یک حمله سایبری که ماهها کشف نشد، اطلاعات هویتی شخصی (PII) آنها به سرقت رفته است.
وزارت جنگ مؤلفه ای به نام مرکز داده نیروی انسانی دفاعی (DMDC) را اجرا می کند. این آژانس داده های پرسنلی وزارت دفاع است که داده های پرسنل و نیروی کار را جمع آوری و نگهداری می کند. این پایگاه داده های بزرگی را با اطلاعات پرسنل نظامی، کارمندان غیرنظامی، پیمانکاران و سایر افراد مرتبط با جامعه دفاعی ایالات متحده مدیریت می کند.
DMDC همچنین خدمات داده و تحلیلی را برای پشتیبانی از عملیات نظامی ارائه می دهد.
نقض تایید شد
تقریبا دو هفته پیش، شخصی عکسی را در Reddit به اشتراک گذاشت که یک نامه اعلان نقض داده را نشان می داد که در نامه خود دریافت کرده بود. در این نامه، DMDC توضیح داد که چه اتفاقی افتاده است، و خدمات تکمیلی نظارت بر سرقت هویت را ارائه کرده است:
در این نامه آمده است: «در 16 ژوئیه 2026، یک آسیبپذیری امنیتی در یک سیستم اشتراکگذاری فایل DMDC کشف شد که به کاربران غیرمجاز اجازه دسترسی به فایلها را میداد. "DMDC بلافاصله سیستم اشتراک گذاری فایل را برای اصلاح آسیب پذیری به روز کرد و سیستم بازیابی شد."
تحقیقات بعدی مشخص کرد که فردی از این نقص برای دسترسی به سرورهای حاوی PII رمزگذاری نشده در اکتبر 2025 استفاده کرده است. بین آن زمان تا ژوئیه 2026، آنها انواع اطلاعات از جمله شماره تامین اجتماعی (SSN)، نام کامل، تاریخ تولد، اطلاعات تماس، جنسیت، نژاد، و اطلاعات پرسنل نظامی مانند تخصص شغلی را استخراج می کردند.
یکی از مقامات وزارت جنگ در گفتگو با سیانان، این نقض را تأیید کرد و گفت که 2.76 میلیون «فرد زنده» و 294000 مرده را تحت تأثیر قرار میدهد. بر اساس وب سایت DMDC، این سازمان بیش از 60 میلیون رکورد را مدیریت می کند.
در زمان انتشار، ما هنوز جزئیات کلیدی را از دست داده بودیم. ما نمی دانیم کدام سیستم به اشتراک گذاری فایل مورد هدف قرار گرفته است یا نقص آن چیست. همین چند روز پیش، سرویس به اشتراک گذاری فایل امن Kiteworks به مشتریان خود هشدار داد که سرورهای خود را به مدت 9 ساعت در انتظار حمله سایبری دریافتی، خاموش کنند.
پیوند به Kiteworks؟
Kiteworks یک سرویس به اشتراک گذاری فایل امن است که با سازمان های دولتی از جمله دولت های فدرال، ایالتی و محلی ایالات متحده کار می کند. این شرکت در وب سایت خود به صراحت می گوید که پیمانکاران دفاعی از پلتفرم آن برای محافظت از CUI و FCI که با وزارت دفاع مبادله می کنند استفاده می کنند، اگرچه همکاری مستقیم با آژانس را تایید نمی کند. Kiteworks همچنین راهحلهای اختصاصی دولتی را به بازار عرضه میکند و میگوید پلت فرم آن FedRAMP برای استفاده فدرال مجاز است.
مجرمان سایبری مانند Cl0p برای هدف قرار دادن این نوع خدمات شناخته شده اند. چند سال پیش، نقضهای بزرگ در MOVEit و GoAnywhere MFT منجر به نشت دادهها در هزاران سازمان شد. خسارت میلیونی است.
در ادامه این نامه، DoW میگوید تاکنون «هیچ نشانهای» مبنی بر سوء استفاده از فایلها وجود ندارد، اگرچه میتوان فرض کرد که فایلها یا در بازار سیاه فروخته میشوند یا برای ایمیلهای فیشینگ بسیار مناسب استفاده میشوند. مهاجمان میتوانند از این اطلاعات برای فریب قربانیان برای به اشتراک گذاشتن اعتبارنامههای ورود استفاده کنند و در نهایت به سرورهای DoW حساستر دسترسی پیدا کنند و حتی آسیب بیشتری به بار آورند.
سیانان میگوید اطلاعات «تخصص شغلی» میتواند برای بازیگران خارجی تهدید دولتهای ملی بسیار ارزشمند باشد، زیرا میتوان آن را با شمارههای تأمین اجتماعی ترکیب کرد تا «مطالعه واضحتری در مورد اینکه چه کسی برای ارتش ایالات متحده در بخشهای مختلف جهان چه کاری انجام میدهد» دریافت کند.
DMDC گفت که به محض کشف این نقص، آن را برطرف کرده است، بنابراین می توان فرض کرد که این یک روز صفر نبوده است. علاوه بر "اقدامات مناسب برای ارزیابی و ارتقای وضعیت امنیت سایبری سیستم DMDC"، آژانس همچنین گفت که اکنون 12 ماه خدمات نظارت بر اعتبار را از طریق IDX ارائه می دهد.
متن اصلی (انگلیسی)
Massive Pentagon hack sees records of 2.7 million US military personnel leaked during months-long data breach — names, military service records and Social Security numbers all revealed
A bug in a file-sharing service exposed sensitive employee data and allowed malicious actors to extract information on millions of people.