وزارت دفاع ایالات متحده آمریکا تایید کرده است که یکی از مخازن اصلی اطلاعات پرسنلی این وزارتخانه، یعنی مرکز داده نیروی انسانی دفاعی (Defense Manpower Data Center – DMDC)، هدف یک نفوذ امنیتی قرار گرفته است. این حادثه به افشای اطلاعات حساس بیش از سه میلیون نفر منجر شده است.
بر اساس گزارشهای رسانهای، اطلاعات حدود ۲.۷۶ میلیون نفر در این حادثه در معرض افشا قرار گرفته است. علاوه بر این، اطلاعات ۲۹۴ هزار نفر دیگر که اکنون در قید حیات نیستند نیز تحت تاثیر این نفوذ قرار گرفته است.
گفته میشود افراد غیرمجاز از اکتبر ۲۰۲۵ تا ۱۶ ژوئیه ۲۰۲۶، بدون آنکه فعالیتشان شناسایی شود، به فایلهای این مرکز دسترسی داشتهاند. تنها پس از گذشت ۹ ماه بود که یک آسیبپذیری در سامانه اشتراکگذاری فایل شناسایی شد و مرکز DMDC آن را برطرف کرد.
فایلهای افشا شده رمزگذاری نشده بودند و حاوی شمارههای تامین اجتماعی (SSN)، نام افراد، تاریخ تولد، اطلاعات تماس و سایر دادههای مربوط به کارکنان نظامی بودند. این اطلاعات در برخی موارد، جزئیات مربوط به سمتها و وظایف شغلی افراد را نیز شامل میشد.
پنتاگون تلاش کرده است با اعلام اینکه تاکنون هیچ شواهدی مبنی بر سوءاستفاده از دادههای افشاشده مشاهده نکرده است، به افراد آسیبدیده اطمینان خاطر بدهد. همچنین به قربانیان این حادثه، خدمات حفاظت از هویت و پایش اعتبار مالی به مدت ۱۲ ماه پیشنهاد شده است.
با این حال، نکته مهمی که باید به آن توجه داشت این است که «مشاهده نشدن شواهد سوءاستفاده» به معنای «رخ ندادن سوءاستفاده» نیست. این موضوع زمانی اهمیت بیشتری پیدا میکند که بدانیم هکرها ظاهرا به مدت ۹ ماه، بدون آنکه شناسایی شوند، به اطلاعات حساس دسترسی داشتهاند.
نکتهای که شاید بتوان آن را تا حدی امیدوارکننده دانست، این است که ابعاد این نفوذ میتوانست بسیار گستردهتر باشد. مرکز DMDC بیش از ۶۰ میلیون رکورد اطلاعاتی مربوط به نیروهای نظامی، کارکنان غیرنظامی، پیمانکاران، بازنشستگان، کهنهسربازان و خانوادههای افرادی را که در نیروهای مسلح خدمت کردهاند، نگهداری میکند. بنابراین، اینکه در این حادثه تنها حدود یکبیستم از رکوردهای موجود در این مرکز افشا شدهاند، تا حدی از گستردگی خسارت احتمالی کاسته است.
اهمیت چنین رخدادهایی در این است که ترکیب شماره تامین اجتماعی، نام و تاریخ تولد افراد، دقیقا همان اطلاعات پایه و ارزشمندی را تشکیل میدهد که مجرمان برای انجام انواع کلاهبرداری و سرقت هویت به آن نیاز دارند.
اما افشای اطلاعات مربوط به موقعیتها و وظایف شغلی افراد باعث میشود این حادثه برای وزارت دفاع آمریکا فراتر از یک نشت اطلاعاتی معمولی باشد. همانطور که CNN گزارش داده است، چنین اطلاعات حساسی میتواند برای سازمانهای اطلاعاتی خارجی و هکرهایی که به دنبال ردیابی، شناسایی یا اخاذی از کارکنان نظامی آمریکا هستند، بسیار ارزشمند باشد.
آگاهی از اینکه چه فردی در ساختار نظامی ایالات متحده چه وظیفهای بر عهده دارد، میتواند حملات فیشینگ هدفمند (Spear Phishing) را بهمراتب باورپذیرتر و متقاعدکنندهتر کند.
متاسفانه این نخستین باری نیست که هکرها موفق به سرقت اطلاعات پنتاگون میشوند. برای نمونه، در سال ۲۰۰۸، پس از اتصال یک حافظه USB آلوده به بدافزار به لپتاپی در یکی از پایگاههای نظامی آمریکا در خاورمیانه، هکرها موفق به نفوذ به سامانههای وزارت دفاع شدند. پاکسازی سامانههای آلوده و برطرف کردن پیامدهای آن حمله، ۱۴ ماه طول کشید.
اطلاعات پرسنلی نیز پیش از این هدف حملات سایبری قرار گرفتهاند. برای مثال، در سال ۲۰۱۵، نفوذ به اداره مدیریت کارکنان دولت آمریکا (Office of Personnel Management – OPM) به افشای سوابق حدود ۲۱.۵ میلیون نفر منجر شد. این اطلاعات شامل سوابق بررسی پیشینه امنیتی افراد برای دریافت مجوز دسترسی به اطلاعات طبقهبندیشده نیز بود. مسئولیت آن حمله بهطور گسترده به چین نسبت داده شد.
انتشار خبر تازهترین نشت اطلاعاتی پنتاگون در حالی صورت میگیرد که پلیس فدرال آمریکا (FBI) نیز درباره نفوذ امنیتی جداگانهای به درگاه استخدامی خود به نشانی FBIJobs.gov، به کارکنانش هشدار داده است.
گروه هکری ShinyHunters مسئولیت این حمله را بر عهده گرفته و تهدید کرده است که اطلاعات کارکنان را منتشر خواهد کرد؛ اطلاعاتی که شامل همان داده حساس و آشنای همیشگی نیز میشود: شمارههای تامین اجتماعی (SSN).






