Une fuite de données du Pentagone a exposé des informations personnelles sensibles concernant plus de 3 millions de personnes, notamment leurs numéros de sécurité sociale et des informations sur leurs emplois militaires, selon des responsables du ministère de la Défense.
La fuite concernant le Defense Manpower Data Center a touché 2,76 millions de personnes vivantes et 294 000 personnes décédées. Les données exposées variaient selon les individus et comprenaient également les noms, les dates de naissance, les coordonnées et des données démographiques.
ABC News a rapporté que ces informations professionnelles pourraient soulever des préoccupations en matière de sécurité nationale, car les dossiers contenaient des détails sur le travail effectué par des personnels militaires et civils.
Comment la fuite du DMDC a exposé les données du personnel
Une vulnérabilité dans un système de partage de fichiers du DMDC a permis à un petit nombre d’utilisateurs non autorisés d’accéder à des fichiers contenant des informations personnelles identifiables non chiffrées, ou PII. Le DMDC a découvert la faille le 16 juillet 2026, corrigé le système et rétabli le service, selon une notification de fuite de données du 18 septembre examinée par Military Times.
L’analyse menée après la découverte a révélé que des utilisateurs non autorisés avaient accédé aux fichiers entre octobre 2025 et le 16 juillet 2026. La notification n’indique pas si l’accès a été continu et n’explique pas comment la vulnérabilité a été détectée.
Un responsable du Pentagone a déclaré à Federal News Network que les informations exposées différaient selon les personnes. Les responsables n’ont pas publié de ventilation indiquant combien de personnes touchées étaient des militaires en activité, des anciens combattants, des employés civils, des sous-traitants ou des membres de familles de militaires.
La population concernée par la fuite ne représente qu’une partie des données détenues par le DMDC. L’agence indique conserver plus de 60 millions de dossiers de personnes du DoD concernant des personnels militaires et civils, des sous-traitants, des membres de familles, des retraités et des anciens combattants.
Plusieurs détails techniques restent inconnus. La notification de fuite n’identifie pas la solution de partage de fichiers concernée et ne décrit pas la vulnérabilité sous-jacente, tandis que le Pentagone n’a pas identifié publiquement les utilisateurs non autorisés.
Une autre fuite, en septembre, concernant un réseau gouvernemental au Japon a potentiellement exposé les informations personnelles d’environ 246 000 travailleurs du secteur public et du secteur privé après l’exploitation, par un attaquant, d’équipements réseau externes vulnérables.
Les informations personnelles non chiffrées présentent un risque à plus long terme
Le Pentagone affirme ne disposer d’aucun indice montrant que les informations consultées ont été utilisées à mauvais escient. Les personnes concernées se voient proposer 12 mois de surveillance du crédit et de services de rétablissement de l’identité par l’intermédiaire d’IDX.
La Federal Trade Commission indique que les consommateurs peuvent activer gratuitement le gel de leur dossier de crédit et des alertes à la fraude. Les militaires en activité peuvent également activer une alerte à la fraude réservée aux militaires en activité, tandis que les militaires en activité et les membres de la Garde nationale peuvent bénéficier gratuitement d’une surveillance électronique de leur crédit.
Le chiffrement reste un enjeu central. L’étude menée par IBM sur les fuites de données en 2026 a révélé que 53 % des organisations victimes d’une fuite ne chiffraient pas les données sensibles au repos ou en transit, tandis que les informations personnelles identifiables des clients constituaient le type de données le plus souvent compromis, selon une analyse des conclusions d’IBM sur les fuites de données.
Les informations personnelles exposées peuvent également rendre les tentatives d’hameçonnage plus convaincantes. SafePal a récemment averti que les informations exposées lors d’une autre fuite pourraient permettre des tentatives d’hameçonnage plus ciblées, ce qui montre comment des informations d’identité et de contact divulguées peuvent alimenter des opérations d’ingénierie sociale ultérieures.
Les responsables n’ont pas révélé le produit concerné, le vecteur d’attaque ni la manière dont l’activité a été détectée. En attendant que ces détails soient connus, il reste impossible de déterminer si des systèmes comparables sont exposés au même risque.
Les dossiers associaient des informations d’identité durables à des détails sur l’emploi militaire. Même en l’absence de preuve d’une utilisation abusive, cette combinaison peut créer des risques liés à l’identité, à l’ingénierie sociale et au ciblage du personnel, qui peuvent perdurer bien après l’incident initial.
À lire également : un récent dépôt réglementaire concernant une fuite de données chez IDScan montre comment l’ampleur d’une fuite peut évoluer au fil de l’enquête, un dépôt réglementaire ayant confirmé que 13 millions de personnes étaient concernées après la diffusion d’une affirmation beaucoup plus importante sur le dark web.





