Uma falha em um sistema de compartilhamento de arquivos permitiu que usuários não autorizados alcançassem arquivos guardados em um servidor do Defense Manpower Data Center, o cadastro central de pessoal do Departamento de Defesa dos Estados Unidos. O vazamento expôs dados de mais de 3 milhões de pessoas.
O DMDC é a fonte central de identidade e informação de pessoal de toda a comunidade de defesa, com mais de 60 milhões de registros. Ele cobre militares da ativa e da reserva, funcionários civis, prestadores de serviço, aposentados, veteranos, familiares e outras pessoas ligadas ao departamento.
As informações expostas estavam sem criptografia. O conjunto inclui nomes, números de seguro social, datas de nascimento, dados de contato, sexo, raça e informações funcionais, como a especialidade militar de cada pessoa.
O intervalo é o ponto mais desconfortável do caso. O acesso não autorizado ocorreu entre outubro de 2025 e julho de 2026, cerca de nove meses até que alguém percebesse.
O DMDC identificou a falha em 16 de julho. A correção foi aplicada de imediato, o sistema foi restaurado e os procedimentos de resposta a incidente de privacidade e cibersegurança foram acionados.
A notificação das vítimas começou com cartas datadas de 18 de setembro, dois meses depois da descoberta. Os afetados recebem um ano gratuito de monitoramento de crédito e de serviços de restauração de identidade pela IDX, empresa contratada que trabalha com o Departamento de Defesa.
Não houve identificação pública dos responsáveis nem divulgação do motivo do acesso. Segundo o material publicado, não havia evidência de uso indevido das informações expostas.



