DMDC expõe SSNs de 3 milhões por 9 meses sem criptografia
O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
A vulnerabilidade permaneceu ativa por cerca de nove meses sem detecção, indicando ausência de monitoramento efetivo de acesso a arquivos no servidor afetado — o que é inaceitável para um sistema que hospeda dados não criptografados de pessoal militar.
O gap de 64 dias entre a descoberta (16 jul 2026) e o início das notificações (18 set 2026) sugere que o DoD priorizou avaliação de escopo antes de comunicar os afetados, prática que pode violar expectativas de notificação oportuna mesmo sem exigência legal federal específica para órgãos de defesa.
A afirmação, publicada por veículos brasileiros (Tribuna do Agreste, Boa Informação), de que o vazamento do DMDC expôs 'agentes do FBI em unidades secretas de China e Rússia' é imprecisão factual: ela conflate o incidente do DMDC com um segundo e distinto incidente no portal FBIJobs.gov, reivindicado pelo grupo ShinyHunters. São dois breaches separados.
A estimativa de 'até 4 milhões' atribuída a duas fontes anônimas pelo Military Times foi superada pela confirmação oficial de 3,054 milhões — diferença de ~950 mil registros. O veredito 'inflated' se aplica ao número inicial não confirmado, não ao incidente em si, que é real e grave.
A afirmação do DoD de que 'não há indícios de uso indevido' não foi acompanhada de explicação metodológica — o próprio TechCrunch registrou que o Pentágono não respondeu como chegou a essa conclusão. Com nove meses de dwell time e dados não criptografados, a ausência de evidência de misuse não equivale a ausência de misuse.
O risco de contraespionagem é real e elevado: especialidades militares (MOS) combinadas com SSN, endereço e dados demográficos formam um perfil operacional suficiente para abordagem, coerção ou impersonação por serviço de inteligência estrangeiro — padrão documentado no caso OPM (2015).
Analysis
O incidente é classificado como exposição por falha em sistema interno (misconfiguration/vulnerability em plataforma de compartilhamento de arquivos), não como ataque de ransomware nem como vazamento revindicado publicamente por ator de ameaça. O DMDC não identificou o produto específico afetado nem o mecanismo técnico da vulnerabilidade — isso é uma lacuna relevante que o próprio TechCrunch tentou esclarecer sem sucesso.
O número de 4 milhões, amplamente repetido na cobertura inicial, veio de duas fontes anônimas citadas pelo Military Times em 24 de setembro. Seis dias depois, um oficial nomeado do DoD confirmou à CNN e à ABC News os números de 2,76 milhões de vivos e 294 mil falecidos — reduzindo em cerca de 950 mil a estimativa original. Este é o padrão clássico de 'inflated': o número inicial não confirmado é maior que o oficial. O registro foi ajustado de 'unverified' para 'confirmed/inflated'.
A cobertura brasileira merece atenção crítica. Pelo menos dois veículos nacionais (Tribuna do Agreste, reproduzindo Sputnik Brasil; e Boa Informação) publicaram que o vazamento incluía 'dados de agentes do FBI em unidades secretas de China e Rússia'. Essa informação é oriunda de um incidente completamente diferente: o breach do portal FBIJobs.gov reivindicado pelo grupo ShinyHunters em 22 de setembro de 2026, que envolveu Oracle PeopleSoft e teve ator identificado. Os dois incidentes ocorreram na mesma semana, são ambos de agências federais americanas, mas não têm relação técnica ou de ator entre si. A confusão entre os dois é desinformação por omissão — não há evidência de que o DMDC armazene dados de agentes do FBI.
O registro inicial do Vexday continha dois erros materiais: (1) país listado como 'BR' quando a vítima é uma agência federal dos EUA; (2) setor em branco. Ambos foram corrigidos. A data de alegação/anúncio de '2026-09-30' corresponde à publicação do BoletimSec — o incidente em si foi tornado público em 24 de setembro pelo Military Times e confirmado pelo DoD em 29 de setembro.
O risco de contraespionagem é o ângulo mais relevante que a cobertura comercial subestima. O DMDC não é apenas um banco de RH: é o provedor de identidade do Pentágono, responsável por vincular militares ativos, civis e contratados a credenciais de acesso a sistemas e instalações. Dados de especialidade militar (MOS/AFSC) combinados com SSN, endereço residencial e informações demográficas criam um perfil operacional suficiente para abordagem por inteligência estrangeira — o mesmo padrão que tornou o breach da OPM em 2015 uma das piores exposições de segurança nacional da história americana. A diferença de escala (3 milhões vs. 21 milhões no OPM) não diminui o risco; diminui o volume.
Timeline
- 2025-10Início do acesso não autorizado ao sistema de compartilhamento de arquivos do DMDC, conforme análise forense posterior ao incidente (TechCrunch, Federal News Network).
- 16 Jul 2026DMDC descobre a vulnerabilidade no sistema de compartilhamento de arquivos, aplica patch e restaura o serviço (carta de notificação de 18 set, autenticada por dois oficiais de defesa ao Military Times).
- 18 Sep 2026DMDC começa a enviar cartas de notificação de violação de dados aos indivíduos afetados, oferecendo um ano de monitoramento de crédito via IDX (carta postada no Reddit r/AirForce, relatada pelo Stars and Stripes).
- 24 Sep 2026Military Times publica a primeira reportagem pública sobre o incidente, com base na carta de notificação revisada e confirmada por dois oficiais de defesa. Estimativa inicial de 'até 4 milhões' de afetados circula a partir de duas fontes anônimas.
- 29 Sep 2026Oficial do DoD confirma à CNN e à ABC News os números definitivos: 2,76 milhões de indivíduos vivos e 294 mil falecidos (total: ~3,054 milhões). SecurityWeek, TechCrunch e Federal News Network publicam cobertura detalhada.
- 30 Sep 2026BoletimSec publica nota sobre o incidente no Brasil. Veículos brasileiros (Tribuna do Agreste, Boa Informação) publicam versões que erroneamente mesclam o breach do DMDC com o incidente separado do FBI/ShinyHunters.
Data involved
Impact
Aproximadamente 3,054 milhões de indivíduos com vínculo ao Departamento de Defesa dos EUA — incluindo militares ativos, reservistas, veteranos, civis, contratados e familiares — tiveram dados pessoais sensíveis expostos, incluindo números de Previdência Social (SSN) não criptografados. O DoD está oferecendo um ano de monitoramento de crédito e serviços de restauração de identidade via IDX. A carta de notificação já está pública no Reddit, o que cria vetor secundário de phishing direcionado a militares e veteranos usando o próprio modelo oficial como isca. Não há confirmação de uso indevido dos dados até o momento, mas o DoD não explicou a metodologia que sustenta essa afirmação.
Technical links
Recommendations
- Organizações que mantêm dados de pessoal em servidores de arquivos compartilhados devem auditar imediatamente se esses arquivos estão criptografados em repouso — armazenar PII não criptografado em qualquer servidor compartilhado é controle insuficiente independentemente de outros controles de acesso.
- Implementar logging granular de acesso a arquivos (quem acessou, quando, de qual IP/credencial) em todos os servidores que hospedam PII — a ausência desse controle é o que torna impossível saber o que foi exfiltrado durante os nove meses de dwell time.
- Militares, veteranos e civis do DoD que receberam a carta de notificação devem ativar credit freeze (congelamento de crédito) nas três principais bureaus (Equifax, Experian, TransUnion) além do monitoramento oferecido pelo IDX — o congelamento é gratuito nos EUA e mais efetivo que o monitoramento para prevenir abertura fraudulenta de crédito.
- Equipes de segurança devem alertar usuários afetados sobre o risco de phishing que usa a carta de notificação pública como template — o modelo real já está disponível no Reddit e pode ser replicado por atores maliciosos para colher credenciais adicionais.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
O produto/plataforma de compartilhamento de arquivos afetado não foi identificado publicamente — divulgação pelo DoD ou por pesquisador independente com acesso ao ambiente resolveria esta lacuna.
O mecanismo técnico da vulnerabilidade (tipo de falha, CVE associado, se houver) não foi divulgado — análise forense independente ou advisory técnico do CISA poderia preencher.
A identidade ou perfil dos 'pequenos número de usuários não autorizados' é completamente desconhecida — o Pentágono não confirmou se foram atores de estado, criminosos comuns ou insiders.
Não foi esclarecido se o acesso foi contínuo ou episódico ao longo dos nove meses — logs de acesso do servidor, se divulgados, resolveriam.
A metodologia por trás da afirmação de 'ausência de indícios de uso indevido' não foi explicada — declaração do DoD ou do CISA com base técnica resolveria.
Não foi divulgado o recorte dos afetados por categoria (militares ativos vs. veteranos vs. civis vs. contratados vs. familiares) — o DoD detém esses dados e poderia publicá-los.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.