Eine Datenpanne im Pentagon legte sensible personenbezogene Daten von mehr als 3 Millionen Menschen offen, darunter Sozialversicherungsnummern und Angaben zu Militärjobs, wie Beamte des Verteidigungsministeriums mitteilten.
Die Datenpanne im Defense Manpower Data Center betraf 2,76 Millionen lebende Menschen und 294.000 Verstorbene. Welche Daten offengelegt wurden, unterschied sich je nach Person; dazu gehörten auch Namen, Geburtsdaten, Kontaktinformationen und demografische Daten.
ABC News berichtete, dass die Angaben zu den Tätigkeiten Bedenken hinsichtlich der nationalen Sicherheit wecken könnten, da die Datensätze Details über die Arbeit von Militär- und Zivilpersonal enthielten.
Wie die Datenpanne beim DMDC Personaldaten offenlegte
Eine Schwachstelle in einem Dateifreigabesystem des DMDC ermöglichte es einer kleinen Zahl unbefugter Nutzer, auf Dateien mit unverschlüsselten personenbezogenen Daten (PII) zuzugreifen. Das DMDC entdeckte den Fehler am 16. Juli 2026, schloss die Sicherheitslücke und nahm den Dienst wieder in Betrieb, wie aus einer am 18. September veröffentlichten Benachrichtigung über die Datenpanne hervorgeht, die von Military Times geprüft wurde.
Eine Analyse nach der Entdeckung ergab, dass unbefugte Nutzer zwischen Oktober 2025 und dem 16. Juli 2026 auf Dateien zugegriffen hatten. Aus der Mitteilung geht nicht hervor, ob der Zugriff kontinuierlich erfolgte oder wie die Schwachstelle entdeckt wurde.
Ein Pentagon-Beamter sagte dem Federal News Network, dass sich die offengelegten Informationen je nach Person unterschieden. Die Behörden haben keine Aufschlüsselung veröffentlicht, aus der hervorgeht, wie viele der betroffenen Personen aktive Militärangehörige, Veteranen, zivile Beschäftigte, Auftragnehmer oder Angehörige von Militärangehörigen waren.
Die betroffene Bevölkerungsgruppe macht nur einen Teil der Datenbestände des DMDC aus. Nach eigenen Angaben verwaltet die Behörde mehr als 60 Millionen DoD-Personaldatensätze zu Militär- und Zivilpersonal, Auftragnehmern, Familienangehörigen, Pensionären und Veteranen.
Mehrere technische Details sind weiterhin nicht bekannt. Die Benachrichtigung über die Datenpanne nennt das betroffene Dateifreigabeprodukt nicht und beschreibt auch die zugrunde liegende Schwachstelle nicht. Das Pentagon hat die unbefugten Nutzer ebenfalls nicht öffentlich identifiziert.
Bei einer separaten Datenpanne in einem Regierungsnetzwerk in Japan könnten personenbezogene Daten von etwa 246.000 Beschäftigten des öffentlichen und privaten Sektors offengelegt worden sein, nachdem ein Angreifer anfällige externe Netzwerkgeräte ausgenutzt hatte.
Unverschlüsselte personenbezogene Daten erhöhen das langfristige Risiko
Das Pentagon erklärt, es gebe keine Hinweise darauf, dass die abgerufenen Informationen missbraucht wurden. Betroffenen Personen werden über IDX zwölf Monate lang eine Kreditüberwachung und Dienste zur Wiederherstellung ihrer Identität angeboten.
Die Federal Trade Commission erklärt, dass Verbraucher kostenlose Kreditsperren und Betrugswarnungen einrichten können. Aktive Militärangehörige können außerdem eine Betrugswarnung für aktive Militärangehörige einrichten, während aktive Militärangehörige und Mitglieder der Nationalgarde Anspruch auf eine kostenlose elektronische Kreditüberwachung haben.
Verschlüsselung bleibt ein zentrales Thema. IBM stellte in seiner Forschung zu Datenpannen 2026 fest, dass bei 53 % der von Datenpannen betroffenen Organisationen sensible Daten weder bei der Speicherung noch bei der Übertragung verschlüsselt waren. Kundenbezogene personenbezogene Daten waren laut einer Analyse der IBM-Erkenntnisse zu Datenpannen zugleich der am häufigsten kompromittierte Datentyp.
Offengelegte persönliche Daten können Phishing zudem überzeugender machen. SafePal warnte kürzlich, dass bei einer separaten Datenpanne offengelegte Informationen gezieltere Phishing-Angriffe unterstützen könnten. Das zeigt, wie sich durchgesickerte Identitäts- und Kontaktinformationen für nachgelagerte Social-Engineering-Angriffe nutzen lassen.
Die Behörden haben weder das betroffene Produkt noch den Angriffsweg oder die Art der Entdeckung der Aktivitäten offengelegt. Solange diese Details nicht bekannt sind, bleibt unklar, ob vergleichbare Systeme derselben Gefährdung ausgesetzt sind.
Die Datensätze kombinierten dauerhafte Identitätsinformationen mit Angaben zur Beschäftigung beim Militär. Selbst ohne Hinweise auf einen Missbrauch kann diese Kombination Risiken für Identitätsdiebstahl, Social Engineering und gezielte Angriffe auf Personal schaffen, die über den ursprünglichen Vorfall hinaus bestehen.
Auch lesen: Eine aktuelle Meldung zur Datenpanne bei IDScan zeigt, wie sich der Umfang einer Datenpanne im Verlauf der Ermittlungen verändern kann: Eine behördliche Einreichung bestätigte 13 Millionen Betroffene, nachdem zuvor eine deutlich größere Behauptung im Darknet kursiert war.





