pentagono dmdc data breach 3 milioni ssn

Pentagono, breach da oltre 3 milioni: SSN esposti per nove mesi

🛡️ Executive Summary

  • Il breach del Defense Manpower Data Center coinvolge oltre tre milioni di persone tra militari, civili e soggetti collegati al sistema della Difesa statunitense.
  • Utenti non autorizzati hanno potuto accedere tra ottobre 2025 e luglio 2026 a file contenenti SSN, dati anagrafici e informazioni professionali non cifrate.
  • Il Pentagono non ha identificato pubblicamente gli autori né rilevato finora abusi dei dati, ma nove mesi di esposizione complicano la valutazione dell’incidente.

Il Pentagono ha confermato uno dei più estesi incidenti recenti sui propri sistemi del personale: oltre tre milioni di persone risultano coinvolte in una compromissione del Defense Manpower Data Center, il grande archivio che gestisce identità e informazioni relative a militari, civili, veterani, contractor e familiari. Il problema non è soltanto la quantità dei record. Una vulnerabilità in un sistema di file sharing avrebbe consentito a un ristretto numero di utenti non autorizzati di accedere per circa nove mesi a documenti contenenti Social Security Number, dati anagrafici e informazioni professionali conservate senza cifratura. L’intrusione è stata scoperta soltanto il 16 luglio 2026.

Il Pentagono scopre a luglio accessi iniziati nell’ottobre 2025

Annuncio

La ricostruzione di Federal News Network basata sulle dichiarazioni di un funzionario del Pentagono quantifica il perimetro in circa 2,76 milioni di persone viventi e 294.000 decedute, superando quindi complessivamente i tre milioni di individui. L’accesso non autorizzato sarebbe iniziato nell’ottobre 2025 e sarebbe proseguito fino alla scoperta della vulnerabilità il 16 luglio 2026. Il problema interessava un sistema di condivisione file del Defense Manpower Data Center e, secondo le notifiche inviate alle persone coinvolte, alcuni documenti contenevano informazioni personali in chiaro. Il dettaglio temporale è quello più preoccupante: correggere la vulnerabilità in luglio non permette di sapere automaticamente cosa sia stato consultato, copiato o selezionato durante i nove mesi precedenti. Un precedente utile arriva dalla compromissione di un sistema dell’ATF rivendicata da Qilin, dove la segmentazione aveva limitato l’impatto sulla rete principale. Nel caso DMDC, invece, il valore è concentrato direttamente nei file.

Leggi anche: Claude, Pentagono e il leak perfetto: la crepa di Anthropic nell’AI americana

Nei file compaiono SSN, dati demografici e specialità militari

La notifica di compromissione esaminata da Military Times indica che le informazioni accessibili variavano in base alla persona, ma comprendevano Social Security Number associati ad almeno un altro identificatore, tra cui nome, data di nascita, recapiti, sesso, razza e informazioni relative al personale militare, comprese le specialità occupazionali. La combinazione è molto più delicata di un normale database di email: un SSN associato a identità, recapiti e ruolo professionale può alimentare frodi, impersonificazione e campagne di social engineering altamente personalizzate. Nel contesto militare anche la specializzazione professionale può aggiungere valore informativo, soprattutto se collegata a identità e posizione lavorativa. Gli incidenti LACMA e Nutex avevano già mostrato quanto SSN, documenti e informazioni personali persistenti mantengano valore criminale per anni. Un indirizzo email può essere cambiato; il numero previdenziale e molti elementi biografici no.

DMDC conserva oltre 60 milioni di record e diventa un concentratore di rischio

Il Defense Manpower Data Center non è un archivio periferico. Gestisce la verifica dell’identità per i titolari delle carte del Dipartimento della Difesa e mantiene oltre 60 milioni di record collegati a personale militare attuale e passato, dipendenti civili, contractor, veterani e familiari. Il breach non significa che tutti questi record siano stati compromessi, ma spiega perché una vulnerabilità relativamente circoscritta in un sistema di file sharing possa produrre milioni di interessati. È il problema tipico delle grandi piattaforme amministrative: la centralizzazione migliora efficienza e interoperabilità, ma concentra contemporaneamente quantità enormi di PII dietro un numero limitato di controlli. La stessa dinamica era emersa quando Oracle PeopleSoft e ServiceNow avevano esposto informazioni appartenenti a grandi organizzazioni attraverso piattaforme enterprise centralizzate. Più il sistema diventa strategico per l’organizzazione, maggiore diventa il costo di una singola falla capace di aggirarne il controllo degli accessi.

Il Pentagono non sa ancora chi abbia consultato i dati né perché

Le informazioni pubbliche lasciano aperta la parte più importante dell’incidente. Il Pentagono parla di un “piccolo numero di utenti non autorizzati”, ma non ha comunicato chi fossero, come abbiano individuato la vulnerabilità, se appartenessero alla stessa infrastruttura o se l’accesso sia stato intenzionalmente orientato verso specifici gruppi di persone. Non risultano inoltre dettagli pubblici sul prodotto di file sharing interessato o sulla vulnerabilità sfruttata. Il Dipartimento sostiene di non avere finora evidenze di utilizzo illecito delle informazioni compromesse e offre agli interessati dodici mesi di monitoraggio del credito e servizi di recupero dell’identità. L’assenza di abuso osservato, tuttavia, non equivale alla dimostrazione che i dati non siano stati copiati. Il problema era emerso anche nel breach Wind Tre che aveva esposto informazioni di oltre 365.000 clienti: la valutazione della gravità dipende non solo dal numero delle persone coinvolte, ma da privilegi, persistenza dell’accesso e qualità delle informazioni raggiunte.

Continua con:
ShinyHunters colpisce PeopleSoft e ServiceNow attraverso sistemi enterprise centrali
Citrix, Oracle e Lunex mostrano perché il perimetro non basta contro accessi persistenti

Nove mesi di accesso valgono più del numero finale delle vittime

La cifra dei tre milioni domina inevitabilmente il titolo, ma il dato tecnicamente più importante resta la finestra temporale compresa tra ottobre 2025 e luglio 2026. Un sistema che conserva informazioni personali critiche può essere aggiornato in poche ore dopo la scoperta di una falla; ricostruire nove mesi di accessi è molto più complesso. Occorre stabilire quali account siano entrati, quali file abbiano interrogato, se siano state effettuate copie massive o selettive e se la telemetria conservata sia sufficientemente dettagliata per attribuire ogni operazione. La presenza di file non cifrati elimina inoltre una barriera che avrebbe potuto ridurre il valore di un accesso al solo filesystem. Il problema del Pentagono non è quindi soltanto avere perso il controllo di oltre tre milioni di identità, ma aver scoperto con mesi di ritardo che quel controllo poteva essere aggirato. Finché non saranno chiariti autore, modalità e volume effettivo delle letture, la patch del 16 luglio chiude la vulnerabilità tecnica ma non ancora l’incidente.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto