Volumen infladoConfirmadoTLP:CLEAR

DMDC expõe SSNs de 3 milhões por 9 meses sem criptografia

Defense Manpower Data Center (DMDC)
🇺🇸 Estados UnidosGoverno / Defesaalegado el 30 sep 2026verificado el 01 oct 2026
Línea de fondo

O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.

alegado
4.000.000
→
verificado
3.054.000

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

A vulnerabilidade permaneceu ativa por cerca de nove meses sem detecção, indicando ausência de monitoramento efetivo de acesso a arquivos no servidor afetado — o que é inaceitável para um sistema que hospeda dados não criptografados de pessoal militar.

confianza moderada

O gap de 64 dias entre a descoberta (16 jul 2026) e o início das notificações (18 set 2026) sugere que o DoD priorizou avaliação de escopo antes de comunicar os afetados, prática que pode violar expectativas de notificação oportuna mesmo sem exigência legal federal específica para órgãos de defesa.

confianza alta

A afirmação, publicada por veículos brasileiros (Tribuna do Agreste, Boa Informação), de que o vazamento do DMDC expôs 'agentes do FBI em unidades secretas de China e Rússia' é imprecisão factual: ela conflate o incidente do DMDC com um segundo e distinto incidente no portal FBIJobs.gov, reivindicado pelo grupo ShinyHunters. São dois breaches separados.

confianza alta

A estimativa de 'até 4 milhões' atribuída a duas fontes anônimas pelo Military Times foi superada pela confirmação oficial de 3,054 milhões — diferença de ~950 mil registros. O veredito 'inflated' se aplica ao número inicial não confirmado, não ao incidente em si, que é real e grave.

confianza moderada

A afirmação do DoD de que 'não há indícios de uso indevido' não foi acompanhada de explicação metodológica — o próprio TechCrunch registrou que o Pentágono não respondeu como chegou a essa conclusão. Com nove meses de dwell time e dados não criptografados, a ausência de evidência de misuse não equivale a ausência de misuse.

confianza alta

O risco de contraespionagem é real e elevado: especialidades militares (MOS) combinadas com SSN, endereço e dados demográficos formam um perfil operacional suficiente para abordagem, coerção ou impersonação por serviço de inteligência estrangeiro — padrão documentado no caso OPM (2015).

Análisis

O incidente é classificado como exposição por falha em sistema interno (misconfiguration/vulnerability em plataforma de compartilhamento de arquivos), não como ataque de ransomware nem como vazamento revindicado publicamente por ator de ameaça. O DMDC não identificou o produto específico afetado nem o mecanismo técnico da vulnerabilidade — isso é uma lacuna relevante que o próprio TechCrunch tentou esclarecer sem sucesso.

O número de 4 milhões, amplamente repetido na cobertura inicial, veio de duas fontes anônimas citadas pelo Military Times em 24 de setembro. Seis dias depois, um oficial nomeado do DoD confirmou à CNN e à ABC News os números de 2,76 milhões de vivos e 294 mil falecidos — reduzindo em cerca de 950 mil a estimativa original. Este é o padrão clássico de 'inflated': o número inicial não confirmado é maior que o oficial. O registro foi ajustado de 'unverified' para 'confirmed/inflated'.

A cobertura brasileira merece atenção crítica. Pelo menos dois veículos nacionais (Tribuna do Agreste, reproduzindo Sputnik Brasil; e Boa Informação) publicaram que o vazamento incluía 'dados de agentes do FBI em unidades secretas de China e Rússia'. Essa informação é oriunda de um incidente completamente diferente: o breach do portal FBIJobs.gov reivindicado pelo grupo ShinyHunters em 22 de setembro de 2026, que envolveu Oracle PeopleSoft e teve ator identificado. Os dois incidentes ocorreram na mesma semana, são ambos de agências federais americanas, mas não têm relação técnica ou de ator entre si. A confusão entre os dois é desinformação por omissão — não há evidência de que o DMDC armazene dados de agentes do FBI.

O registro inicial do Vexday continha dois erros materiais: (1) país listado como 'BR' quando a vítima é uma agência federal dos EUA; (2) setor em branco. Ambos foram corrigidos. A data de alegação/anúncio de '2026-09-30' corresponde à publicação do BoletimSec — o incidente em si foi tornado público em 24 de setembro pelo Military Times e confirmado pelo DoD em 29 de setembro.

O risco de contraespionagem é o ângulo mais relevante que a cobertura comercial subestima. O DMDC não é apenas um banco de RH: é o provedor de identidade do Pentágono, responsável por vincular militares ativos, civis e contratados a credenciais de acesso a sistemas e instalações. Dados de especialidade militar (MOS/AFSC) combinados com SSN, endereço residencial e informações demográficas criam um perfil operacional suficiente para abordagem por inteligência estrangeira — o mesmo padrão que tornou o breach da OPM em 2015 uma das piores exposições de segurança nacional da história americana. A diferença de escala (3 milhões vs. 21 milhões no OPM) não diminui o risco; diminui o volume.

Cronología

  1. 2025-10Início do acesso não autorizado ao sistema de compartilhamento de arquivos do DMDC, conforme análise forense posterior ao incidente (TechCrunch, Federal News Network).
  2. 16 jul 2026DMDC descobre a vulnerabilidade no sistema de compartilhamento de arquivos, aplica patch e restaura o serviço (carta de notificação de 18 set, autenticada por dois oficiais de defesa ao Military Times).
  3. 18 sep 2026DMDC começa a enviar cartas de notificação de violação de dados aos indivíduos afetados, oferecendo um ano de monitoramento de crédito via IDX (carta postada no Reddit r/AirForce, relatada pelo Stars and Stripes).
  4. 24 sep 2026Military Times publica a primeira reportagem pública sobre o incidente, com base na carta de notificação revisada e confirmada por dois oficiais de defesa. Estimativa inicial de 'até 4 milhões' de afetados circula a partir de duas fontes anônimas.
  5. 29 sep 2026Oficial do DoD confirma à CNN e à ABC News os números definitivos: 2,76 milhões de indivíduos vivos e 294 mil falecidos (total: ~3,054 milhões). SecurityWeek, TechCrunch e Federal News Network publicam cobertura detalhada.
  6. 30 sep 2026BoletimSec publica nota sobre o incidente no Brasil. Veículos brasileiros (Tribuna do Agreste, Boa Informação) publicam versões que erroneamente mesclam o breach do DMDC com o incidente separado do FBI/ShinyHunters.

Datos involucrados

ssnnome_completodata_de_nascimentoenderecotelefoneemailsexoracaespecialidade_militar

Impacto

Aproximadamente 3,054 milhões de indivíduos com vínculo ao Departamento de Defesa dos EUA — incluindo militares ativos, reservistas, veteranos, civis, contratados e familiares — tiveram dados pessoais sensíveis expostos, incluindo números de Previdência Social (SSN) não criptografados. O DoD está oferecendo um ano de monitoramento de crédito e serviços de restauração de identidade via IDX. A carta de notificação já está pública no Reddit, o que cria vetor secundário de phishing direcionado a militares e veteranos usando o próprio modelo oficial como isca. Não há confirmação de uso indevido dos dados até o momento, mas o DoD não explicou a metodologia que sustenta essa afirmação.

Enlaces técnicos

T1213T1530

Recomendaciones

  • Organizações que mantêm dados de pessoal em servidores de arquivos compartilhados devem auditar imediatamente se esses arquivos estão criptografados em repouso — armazenar PII não criptografado em qualquer servidor compartilhado é controle insuficiente independentemente de outros controles de acesso.
  • Implementar logging granular de acesso a arquivos (quem acessou, quando, de qual IP/credencial) em todos os servidores que hospedam PII — a ausência desse controle é o que torna impossível saber o que foi exfiltrado durante os nove meses de dwell time.
  • Militares, veteranos e civis do DoD que receberam a carta de notificação devem ativar credit freeze (congelamento de crédito) nas três principais bureaus (Equifax, Experian, TransUnion) além do monitoramento oferecido pelo IDX — o congelamento é gratuito nos EUA e mais efetivo que o monitoramento para prevenir abertura fraudulenta de crédito.
  • Equipes de segurança devem alertar usuários afetados sobre o risco de phishing que usa a carta de notificação pública como template — o modelo real já está disponível no Reddit e pode ser replicado por atores maliciosos para colher credenciais adicionais.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

O produto/plataforma de compartilhamento de arquivos afetado não foi identificado publicamente — divulgação pelo DoD ou por pesquisador independente com acesso ao ambiente resolveria esta lacuna.

O mecanismo técnico da vulnerabilidade (tipo de falha, CVE associado, se houver) não foi divulgado — análise forense independente ou advisory técnico do CISA poderia preencher.

A identidade ou perfil dos 'pequenos número de usuários não autorizados' é completamente desconhecida — o Pentágono não confirmou se foram atores de estado, criminosos comuns ou insiders.

Não foi esclarecido se o acesso foi contínuo ou episódico ao longo dos nove meses — logs de acesso do servidor, se divulgados, resolveriam.

A metodologia por trás da afirmação de 'ausência de indícios de uso indevido' não foi explicada — declaração do DoD ou do CISA com base técnica resolveria.

Não foi divulgado o recorte dos afetados por categoria (militares ativos vs. veteranos vs. civis vs. contratados vs. familiares) — o DoD detém esses dados e poderia publicá-los.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 01 oct 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir