国防総省当局者によると、国防総省のデータ侵害で、社会保障番号や軍務の詳細を含む、300万人超にひも付く機微な個人情報が流出した。
この侵害により、国防人員データセンター(DMDC)に登録されていた存命者276万人と死者29万4000人が影響を受けた。流出した記録の内容は個人によって異なり、氏名、生年月日、連絡先情報、人口統計データも含まれていた。
ABC Newsの報道によると、記録には軍人や民間職員が行った業務の詳細が含まれていたため、職務情報が国家安全保障上の懸念を招く可能性がある。
DMDCの侵害で人員データが流出した経緯
DMDCのファイル共有システムの脆弱性により、少数の不正ユーザーが、暗号化されていない個人識別情報(PII)を含むファイルにアクセスできる状態になっていた。DMDCは2026年7月16日にこの欠陥を発見し、システムにパッチを適用してサービスを復旧させたと、 9月18日付の侵害通知をMilitary Timesが確認した。
発見後の分析で、不正ユーザーが2025年10月から2026年7月16日までの間にファイルへアクセスしていたことが判明した。通知には、アクセスが継続的だったかどうかや、脆弱性がどのように検出されたかは記されていない。
国防総省当局者は Federal News Networkに対し、流出した情報は人によって異なると語った。当局は、影響を受けた人のうち、現役軍人、退役軍人、民間職員、契約職員、軍人家族がそれぞれ何人含まれていたかを示す内訳を公表していない。
今回の侵害の対象となった人々は、DMDCが保有する情報の一部にすぎない。同機関によると、 国防総省の人物記録6000万件超を管理しており、軍人や民間職員、契約職員、家族、退役者、退役軍人の情報を網羅している。
技術的な詳細のいくつかは依然として明らかになっていない。侵害通知では、 影響を受けたファイル共有製品を特定していないほか、根本的な脆弱性についても説明していない。また、国防総省は不正ユーザーを公に特定していない。
9月に起きた別の 日本の政府ネットワーク侵害では、攻撃者が脆弱な外部ネットワーク機器を悪用したことで、政府および民間部門の労働者約24万6000人にひも付く個人情報が流出した可能性がある。
暗号化されていないPIIが長期的なリスクを高める
国防総省は、アクセスされた情報が悪用された兆候はないとしている。影響を受けた人には、IDXを通じて12か月間の信用情報監視および個人情報回復サービスが提供される。
米連邦取引委員会(FTC)によると、消費者は 無料の信用凍結と不正利用アラートを設定できる。現役軍人は現役軍人向けの不正利用アラートも設定でき、現役軍人と州兵は無料の電子信用情報監視の対象となる。
暗号化は依然として中心的な問題だ。IBMの2026年の侵害調査では、侵害を受けた組織の53%が保存中または転送中の機微データを暗号化していなかった一方、顧客のPIIが最も頻繁に侵害されたデータ種別だったと、 IBMの侵害調査結果の分析。
流出した個人情報によって、フィッシングはさらに説得力を増す可能性がある。SafePalは最近、別の侵害で流出した情報が より標的を絞ったフィッシング攻撃を可能にすると警告し、漏えいした身元情報や連絡先情報が、その後のソーシャルエンジニアリングに利用され得ることを示した。
当局は、影響を受けた製品や攻撃経路、活動がどのように検出されたかを明らかにしていない。詳細が明らかになるまで、同様のシステムも同じような情報流出にさらされているのかは不明だ。
今回の記録には、長期にわたって変わらない身元情報と軍務に関する詳細が組み合わされていた。悪用の証拠がないとしても、この組み合わせは、最初のインシデントが収束した後も続く身元情報、ソーシャルエンジニアリング、人員標的化のリスクを生みかねない。
関連記事:最近の IDScanの侵害届出は、調査の進展に伴って侵害の規模がどう変わり得るかを示している。はるかに大規模なダークウェブ上の主張が広まった後、規制当局への届け出で影響を受けた人が1300万人だったことが確認された。





