Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il Defense Manpower Data Center (DMDC) ha scoperto il 16 luglio 2026 una vulnerabilità nel proprio sistema di condivisione file che ha consentito l'accesso non autorizzato a dati personali non crittografati per nove mesi. La violazione ha interessato circa 2,76 milioni di persone viventi e 294.000 defunte, per un totale che supera i 3 milioni di individui, secondo quanto confermato da un funzionario del Dipartimento della Difesa a ABC News.
- Il DMDC ha scoperto la vulnerabilità il 16 luglio 2026; l'accesso non autorizzato è proseguito da ottobre 2025 senza essere rilevato.
- I dati esposti includevano numeri di previdenza sociale (SSN), nomi, date di nascita, dettagli di contatto e specialità militari occupazionali.
- Le informazioni erano memorizzate in chiaro su un server accessibile tramite il sistema di condivisione file violato.
- Il DMDC gestisce oltre 60 milioni di record di personale militare, civile, appaltatore, familiari, pensionati e veterani; la violazione ha interessato circa il 5% del totale.
Il perimetro della violazione: come è accaduto e cosa è stato esposto
Secondo la lettera di notifica del DMDC riportata da SecurityWeek, la vulnerabilità riguardava specificamente un sistema di condivisione file dell'agenzia. "On July 16, 2026, a security vulnerability in a DMDC file sharing system was discovered, which allowed unauthorized users to access files", recita il documento. Il DMDC ha immediatamente applicato una patch e ripristinato il sistema.
L'analisi successiva ha rivelato che "between October 2025 and the date of discovery, a small number of unauthorized users accessed files on a server containing unencrypted PII". La dicitura "unencrypted PII" è esplicita nella comunicazione ufficiale: i dati erano memorizzati senza crittografia.
La natura delle informazioni esposte varia per individuo. La fonte cita SSN, nomi, date di nascita, dettagli di contatto, dati demografici e specialità militari occupazionali. Quest'ultimo elemento è particolarmente rilevante: le military occupational specialties (MOS) forniscono un quadro dettagliato delle competenze e dei ruoli specifici di ciascun militare, un dato potenzialmente utilizzabile per campagne di ingegneria sociale mirate.
Il DMDC ha dichiarato di non avere "alcuna indicazione di uso improprio delle informazioni accessibili", secondo la citazione ufficiale riportata da SecurityWeek. Tuttavia, la mancanza di evidenze di sfruttamento non esclude che i dati siano stati raccolti per utilizzi futuri.
La persistenza non rilevata: nove mesi di accesso in un sistema di alta sicurezza
L'intervallo temporale — ottobre 2025 a luglio 2026 — solleva interrogativi sulle capacità di monitoraggio di un'infrastruttura che gestisce i record di personale del Pentagono. Il DMDC non ha reso pubblico il tipo specifico di vulnerabilità, il prodotto software coinvolto né il vettore di accesso iniziale.
Un funzionario della Difesa citato da Federal News Network ha confermato la portata dell'incidente ma ha declinato di rispondere a domande chiave: se la violazione fosse intenzionale o accidentale, se i dati fossero stati effettivamente esfiltrati o solo visualizzati, e perché le PII fossero conservate in chiaro. Questi limiti nella divulgazione lasciano irrisolti i quesiti fondamentali sulla postura di sicurezza del sistema.
Il DMDC gestisce più di 60 milioni di record di personale, secondo i dati del sito ufficiale dell'agenzia relativi all'anno fiscale 2024. La violazione ha interessato circa il 5% di questo patrimonio informativo. La proporzione relativamente contenuta rispetto al totale non attenua la gravità: si tratta di un sistema federale di primaria importanza nazionale.
L'assenza di crittografia: un gap strutturale, non incidentale
Il dato tecnico più rilevante della vicenda è la conferma testuale che le PII erano memorizzate "unencrypted" sul server violato. Questa non è un'ipotesi ricostruttiva né un'inferenza giornalistica: è la descrizione fornita dal DMDC nella propria lettera di notifica ai diretti interessati.
L'assenza di cifratura dei dati inattivi (encryption at rest) in un sistema che tratta SSN e informazioni militari sensibili rappresenta una deviazione significativa rispetto alle pratiche standard nel settore pubblico e privato. La notifica ufficiale non menziona alcuna misura correttiva legata alla crittografia come parte della risposta all'incidente, limitandosi a indicare l'applicazione della patch e il ripristino del sistema.
La inclusione di 294.000 individui defunti tra le vittime della violazione suggerisce, inoltre, pratiche di conservazione dei record che trascendono l'immediata necessità operativa. Il DMDC non ha chiarito quali criteri determinino la permanenza dei dati di persone decedute nel sistema attivo, né se tali record siano soggetti agli stessi controlli di accesso di quelli dei viventi.
"Analysis identified that between October 2025 and the date of discovery, a small number of unauthorized users accessed files on a server containing unencrypted PII"
— DMDC notification letter (citato da SecurityWeek)
Cosa fare adesso
Il DMDC sta offrendo 12 mesi di monitoraggio del credito e servizi di ripristino dell'identità attraverso IDX, secondo quanto confermato da Cybernews. Le azioni prioritarie per gli interessati includono:
- Attivazione del servizio di monitoraggio del credito offerto dal DMDC tramite IDX per rilevare utilizzi fraudolenti dell'identità.
- Considerazione del blocco del credito (credit freeze) presso i principali uffici di credito statunitensi per impedire l'apertura di nuove linee di credito non autorizzate.
- Vigilanza specifica su tentativi di ingegneria sociale che facciano leva su dettagli delle specialità militari occupazionali esposti nella violazione.
- Verifica periodica delle dichiarazioni dei conti e dei report di credito per identificare attività sospette nei prossimi 12-24 mesi.
L'identità degli attori e il confine del sapibile
Non emergono, allo stato attuale, sovrapposizioni infrastrutturali che colleghino la violazione del DMDC a gruppi di cybercrimine noti o ad attori statali precedentemente documentati. Nessuna organizzazione ha rivendicato l'incidente. Il funzionario del Pentagono citato da Federal News Network ha esplicitamente declinato di rispondere a domande sull'attribuzione e sull'intenzionalità dell'accesso.
Questo limite nella divulgazione impedisce di qualificare l'incidente come attacco mirato, intrusione opportunistica o esposizione accidentale. La durata di nove mesi e il "small number of unauthorized users" citato nella notifica — plurale, ma di entità non quantificata — non forniscono elementi sufficienti per orientare l'ipotesi in una direzione piuttosto che in un'altra.
La prima segnalazione pubblica dell'incidente è apparsa su Military Times il 24 settembre 2026, secondo TIME. Il ritardo di circa due mesi tra la scoperta e la comunicazione pubblica rientra nei termini usuali delle notifiche di violazione, ma accentua il rischio di esposizione secondaria per gli interessati che non hanno tempestivamente adottato contromisure.
Perché la conservazione in chiaro è il vero problema
La lettura tecnica della vicenda si concentra su un paradosso: la vulnerabilità nel sistema di condivisione file ha fornito il vettore di ingresso, ma è l'assenza di crittografia dei dati inattivi che ha determinato la completezza dell'esposizione. Una patch correttiva risolve il primo problema; non affronta il secondo.
Le organizzazioni che gestiscono PII di alta sensibilità — SSN in primis — operano da anni con il presupposto che la crittografia at rest sia un controllo baseline, non opzionale. La conferma che un'agenzia del Pentagono conservasse tali dati in chiaro nel 2025-2026 solleva questioni di governance che superano l'incidente specifico. Il DMDC non ha indicato, nella comunicazione esaminata, l'avvio di una revisione sistematica delle pratiche di cifratura sui propri 60 milioni di record.
Per il settore della sicurezza, il caso offre un'istanza concreta di come la compliance formale — la presenza di sistemi di autorizzazione, l'applicazione tempestiva di patch — possa mascherare gap strutturali nella protezione dei dati. La durata della permanenza non rilevata dell'intruso, unita all'assenza di cifratura, delineano uno scenario in cui le contromisure perimetrali hanno funzionato parzialmente mentre le difese in profondità sono risultate insufficienti.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/
- https://www.helpnetsecurity.com/2026/09/29/qbusoft-medyc-data-breach-poland/
- https://abcnews.com/Politics/pentagon-breach-exposed-sensitive-data-3-million-people/story?id=136832909
- https://cybernews.com/security/pentagon-dmdc-data-breach-3-million-affected/
- https://abcnews.com/Politics/pentagon-breach-exposed-sensitive-data-3-million-people/story?id
- https://federalnewsnetwork.com/defense-main/2026/09/more-than-3-million-people-affected-by-military-data-breach/
- https://time.com/article/2026/09/29/pentagon-department-defense-manpower-data-center-breach-personnel-information/
- https://podcast.securityweek.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.