پرش به محتوای اصلی

هک گسترده پنتاگون، سوابق 2.7 میلیون پرسنل نظامی آمریکا را در خلال چندین ماه نقض داده ها فاش کرد - نام ها، سوابق خدمت سربازی و شماره های تامین اجتماعی همه فاش شد.

تک‌رادار۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۹:۳۵حدود 3 دقیقه مطالعه

یک اشکال در یک سرویس اشتراک فایل اطلاعات حساس کارمندان را فاش کرد و به عوامل مخرب اجازه داد اطلاعات میلیون ها نفر را استخراج کنند.

نقض PII سه میلیون فرد فعلی و سابق وابسته به وزارت دفاع را نشان داد

مهاجمان ماه ها از طریق سیستم به اشتراک گذاری فایل آسیب پذیر به داده های رمزگذاری نشده دسترسی داشتند

سوابق دزدیده شده شامل SSN ها، نقش های نظامی و جزئیات حساس پرسنل بود سه میلیون نفر، چه زنده و چه متوفی، که یا کار می‌کردند و قبلا برای یکی از بخش‌های وزارت جنگ ایالات متحده (DoW، همچنین به عنوان DoD) کار می‌کردند، در یک حمله سایبری که ماه‌ها کشف نشد، اطلاعات هویتی شخصی (PII) آنها به سرقت رفته است.

وزارت جنگ مؤلفه ای به نام مرکز داده نیروی انسانی دفاعی (DMDC) را اجرا می کند. این آژانس داده های پرسنلی وزارت دفاع است که داده های پرسنل و نیروی کار را جمع آوری و نگهداری می کند. این پایگاه داده های بزرگی را با اطلاعات پرسنل نظامی، کارمندان غیرنظامی، پیمانکاران و سایر افراد مرتبط با جامعه دفاعی ایالات متحده مدیریت می کند.

DMDC همچنین خدمات داده و تحلیلی را برای پشتیبانی از عملیات نظامی ارائه می دهد.

نقض تایید شد

تقریبا دو هفته پیش، شخصی عکسی را در Reddit به اشتراک گذاشت که یک نامه اعلان نقض داده را نشان می داد که در نامه خود دریافت کرده بود. در این نامه، DMDC توضیح داد که چه اتفاقی افتاده است، و خدمات تکمیلی نظارت بر سرقت هویت را ارائه کرده است:

در این نامه آمده است: «در 16 ژوئیه 2026، یک آسیب‌پذیری امنیتی در یک سیستم اشتراک‌گذاری فایل DMDC کشف شد که به کاربران غیرمجاز اجازه دسترسی به فایل‌ها را می‌داد. "DMDC بلافاصله سیستم اشتراک گذاری فایل را برای اصلاح آسیب پذیری به روز کرد و سیستم بازیابی شد."

تحقیقات بعدی مشخص کرد که فردی از این نقص برای دسترسی به سرورهای حاوی PII رمزگذاری نشده در اکتبر 2025 استفاده کرده است. بین آن زمان تا ژوئیه 2026، آنها انواع اطلاعات از جمله شماره تامین اجتماعی (SSN)، نام کامل، تاریخ تولد، اطلاعات تماس، جنسیت، نژاد، و اطلاعات پرسنل نظامی مانند تخصص شغلی را استخراج می کردند.

یکی از مقامات وزارت جنگ در گفتگو با سی‌ان‌ان، این نقض را تأیید کرد و گفت که 2.76 میلیون «فرد زنده» و 294000 مرده را تحت تأثیر قرار می‌دهد. بر اساس وب سایت DMDC، این سازمان بیش از 60 میلیون رکورد را مدیریت می کند.

در زمان انتشار، ما هنوز جزئیات کلیدی را از دست داده بودیم. ما نمی دانیم کدام سیستم به اشتراک گذاری فایل مورد هدف قرار گرفته است یا نقص آن چیست. همین چند روز پیش، سرویس به اشتراک گذاری فایل امن Kiteworks به مشتریان خود هشدار داد که سرورهای خود را به مدت 9 ساعت در انتظار حمله سایبری دریافتی، خاموش کنند.

پیوند به Kiteworks؟

Kiteworks یک سرویس به اشتراک گذاری فایل امن است که با سازمان های دولتی از جمله دولت های فدرال، ایالتی و محلی ایالات متحده کار می کند. این شرکت در وب سایت خود به صراحت می گوید که پیمانکاران دفاعی از پلتفرم آن برای محافظت از CUI و FCI که با وزارت دفاع مبادله می کنند استفاده می کنند، اگرچه همکاری مستقیم با آژانس را تایید نمی کند. Kiteworks همچنین راه‌حل‌های اختصاصی دولتی را به بازار عرضه می‌کند و می‌گوید پلت فرم آن FedRAMP برای استفاده فدرال مجاز است.

مجرمان سایبری مانند Cl0p برای هدف قرار دادن این نوع خدمات شناخته شده اند. چند سال پیش، نقض‌های بزرگ در MOVEit و GoAnywhere MFT منجر به نشت داده‌ها در هزاران سازمان شد. خسارت میلیونی است.

در ادامه این نامه، DoW می‌گوید تاکنون «هیچ نشانه‌ای» مبنی بر سوء استفاده از فایل‌ها وجود ندارد، اگرچه می‌توان فرض کرد که فایل‌ها یا در بازار سیاه فروخته می‌شوند یا برای ایمیل‌های فیشینگ بسیار مناسب استفاده می‌شوند. مهاجمان می‌توانند از این اطلاعات برای فریب قربانیان برای به اشتراک گذاشتن اعتبارنامه‌های ورود استفاده کنند و در نهایت به سرورهای DoW حساس‌تر دسترسی پیدا کنند و حتی آسیب بیشتری به بار آورند.

سی‌ان‌ان می‌گوید اطلاعات «تخصص شغلی» می‌تواند برای بازیگران خارجی تهدید دولت‌های ملی بسیار ارزشمند باشد، زیرا می‌توان آن را با شماره‌های تأمین اجتماعی ترکیب کرد تا «مطالعه واضح‌تری در مورد اینکه چه کسی برای ارتش ایالات متحده در بخش‌های مختلف جهان چه کاری انجام می‌دهد» دریافت کند.

DMDC گفت که به محض کشف این نقص، آن را برطرف کرده است، بنابراین می توان فرض کرد که این یک روز صفر نبوده است. علاوه بر "اقدامات مناسب برای ارزیابی و ارتقای وضعیت امنیت سایبری سیستم DMDC"، آژانس همچنین گفت که اکنون 12 ماه خدمات نظارت بر اعتبار را از طریق IDX ارائه می دهد.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Massive Pentagon hack sees records of 2.7 million US military personnel leaked during months-long data breach — names, military service records and Social Security numbers all revealed

A bug in a file-sharing service exposed sensitive employee data and allowed malicious actors to extract information on millions of people.

همه‌ی اخبار فناوری