DMDC expõe SSNs de 3 milhões por 9 meses sem criptografia
O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A vulnerabilidade permaneceu ativa por cerca de nove meses sem detecção, indicando ausência de monitoramento efetivo de acesso a arquivos no servidor afetado — o que é inaceitável para um sistema que hospeda dados não criptografados de pessoal militar.
O gap de 64 dias entre a descoberta (16 jul 2026) e o início das notificações (18 set 2026) sugere que o DoD priorizou avaliação de escopo antes de comunicar os afetados, prática que pode violar expectativas de notificação oportuna mesmo sem exigência legal federal específica para órgãos de defesa.
A afirmação, publicada por veículos brasileiros (Tribuna do Agreste, Boa Informação), de que o vazamento do DMDC expôs 'agentes do FBI em unidades secretas de China e Rússia' é imprecisão factual: ela conflate o incidente do DMDC com um segundo e distinto incidente no portal FBIJobs.gov, reivindicado pelo grupo ShinyHunters. São dois breaches separados.
A estimativa de 'até 4 milhões' atribuída a duas fontes anônimas pelo Military Times foi superada pela confirmação oficial de 3,054 milhões — diferença de ~950 mil registros. O veredito 'inflated' se aplica ao número inicial não confirmado, não ao incidente em si, que é real e grave.
A afirmação do DoD de que 'não há indícios de uso indevido' não foi acompanhada de explicação metodológica — o próprio TechCrunch registrou que o Pentágono não respondeu como chegou a essa conclusão. Com nove meses de dwell time e dados não criptografados, a ausência de evidência de misuse não equivale a ausência de misuse.
O risco de contraespionagem é real e elevado: especialidades militares (MOS) combinadas com SSN, endereço e dados demográficos formam um perfil operacional suficiente para abordagem, coerção ou impersonação por serviço de inteligência estrangeiro — padrão documentado no caso OPM (2015).
Análise
O incidente é classificado como exposição por falha em sistema interno (misconfiguration/vulnerability em plataforma de compartilhamento de arquivos), não como ataque de ransomware nem como vazamento revindicado publicamente por ator de ameaça. O DMDC não identificou o produto específico afetado nem o mecanismo técnico da vulnerabilidade — isso é uma lacuna relevante que o próprio TechCrunch tentou esclarecer sem sucesso.
O número de 4 milhões, amplamente repetido na cobertura inicial, veio de duas fontes anônimas citadas pelo Military Times em 24 de setembro. Seis dias depois, um oficial nomeado do DoD confirmou à CNN e à ABC News os números de 2,76 milhões de vivos e 294 mil falecidos — reduzindo em cerca de 950 mil a estimativa original. Este é o padrão clássico de 'inflated': o número inicial não confirmado é maior que o oficial. O registro foi ajustado de 'unverified' para 'confirmed/inflated'.
A cobertura brasileira merece atenção crítica. Pelo menos dois veículos nacionais (Tribuna do Agreste, reproduzindo Sputnik Brasil; e Boa Informação) publicaram que o vazamento incluía 'dados de agentes do FBI em unidades secretas de China e Rússia'. Essa informação é oriunda de um incidente completamente diferente: o breach do portal FBIJobs.gov reivindicado pelo grupo ShinyHunters em 22 de setembro de 2026, que envolveu Oracle PeopleSoft e teve ator identificado. Os dois incidentes ocorreram na mesma semana, são ambos de agências federais americanas, mas não têm relação técnica ou de ator entre si. A confusão entre os dois é desinformação por omissão — não há evidência de que o DMDC armazene dados de agentes do FBI.
O registro inicial do Vexday continha dois erros materiais: (1) país listado como 'BR' quando a vítima é uma agência federal dos EUA; (2) setor em branco. Ambos foram corrigidos. A data de alegação/anúncio de '2026-09-30' corresponde à publicação do BoletimSec — o incidente em si foi tornado público em 24 de setembro pelo Military Times e confirmado pelo DoD em 29 de setembro.
O risco de contraespionagem é o ângulo mais relevante que a cobertura comercial subestima. O DMDC não é apenas um banco de RH: é o provedor de identidade do Pentágono, responsável por vincular militares ativos, civis e contratados a credenciais de acesso a sistemas e instalações. Dados de especialidade militar (MOS/AFSC) combinados com SSN, endereço residencial e informações demográficas criam um perfil operacional suficiente para abordagem por inteligência estrangeira — o mesmo padrão que tornou o breach da OPM em 2015 uma das piores exposições de segurança nacional da história americana. A diferença de escala (3 milhões vs. 21 milhões no OPM) não diminui o risco; diminui o volume.
Cronologia
- 2025-10Início do acesso não autorizado ao sistema de compartilhamento de arquivos do DMDC, conforme análise forense posterior ao incidente (TechCrunch, Federal News Network).
- 16 jul 2026DMDC descobre a vulnerabilidade no sistema de compartilhamento de arquivos, aplica patch e restaura o serviço (carta de notificação de 18 set, autenticada por dois oficiais de defesa ao Military Times).
- 18 set 2026DMDC começa a enviar cartas de notificação de violação de dados aos indivíduos afetados, oferecendo um ano de monitoramento de crédito via IDX (carta postada no Reddit r/AirForce, relatada pelo Stars and Stripes).
- 24 set 2026Military Times publica a primeira reportagem pública sobre o incidente, com base na carta de notificação revisada e confirmada por dois oficiais de defesa. Estimativa inicial de 'até 4 milhões' de afetados circula a partir de duas fontes anônimas.
- 29 set 2026Oficial do DoD confirma à CNN e à ABC News os números definitivos: 2,76 milhões de indivíduos vivos e 294 mil falecidos (total: ~3,054 milhões). SecurityWeek, TechCrunch e Federal News Network publicam cobertura detalhada.
- 30 set 2026BoletimSec publica nota sobre o incidente no Brasil. Veículos brasileiros (Tribuna do Agreste, Boa Informação) publicam versões que erroneamente mesclam o breach do DMDC com o incidente separado do FBI/ShinyHunters.
Dados envolvidos
Impacto
Aproximadamente 3,054 milhões de indivíduos com vínculo ao Departamento de Defesa dos EUA — incluindo militares ativos, reservistas, veteranos, civis, contratados e familiares — tiveram dados pessoais sensíveis expostos, incluindo números de Previdência Social (SSN) não criptografados. O DoD está oferecendo um ano de monitoramento de crédito e serviços de restauração de identidade via IDX. A carta de notificação já está pública no Reddit, o que cria vetor secundário de phishing direcionado a militares e veteranos usando o próprio modelo oficial como isca. Não há confirmação de uso indevido dos dados até o momento, mas o DoD não explicou a metodologia que sustenta essa afirmação.
Elos técnicos
Recomendações
- Organizações que mantêm dados de pessoal em servidores de arquivos compartilhados devem auditar imediatamente se esses arquivos estão criptografados em repouso — armazenar PII não criptografado em qualquer servidor compartilhado é controle insuficiente independentemente de outros controles de acesso.
- Implementar logging granular de acesso a arquivos (quem acessou, quando, de qual IP/credencial) em todos os servidores que hospedam PII — a ausência desse controle é o que torna impossível saber o que foi exfiltrado durante os nove meses de dwell time.
- Militares, veteranos e civis do DoD que receberam a carta de notificação devem ativar credit freeze (congelamento de crédito) nas três principais bureaus (Equifax, Experian, TransUnion) além do monitoramento oferecido pelo IDX — o congelamento é gratuito nos EUA e mais efetivo que o monitoramento para prevenir abertura fraudulenta de crédito.
- Equipes de segurança devem alertar usuários afetados sobre o risco de phishing que usa a carta de notificação pública como template — o modelo real já está disponível no Reddit e pode ser replicado por atores maliciosos para colher credenciais adicionais.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
O produto/plataforma de compartilhamento de arquivos afetado não foi identificado publicamente — divulgação pelo DoD ou por pesquisador independente com acesso ao ambiente resolveria esta lacuna.
O mecanismo técnico da vulnerabilidade (tipo de falha, CVE associado, se houver) não foi divulgado — análise forense independente ou advisory técnico do CISA poderia preencher.
A identidade ou perfil dos 'pequenos número de usuários não autorizados' é completamente desconhecida — o Pentágono não confirmou se foram atores de estado, criminosos comuns ou insiders.
Não foi esclarecido se o acesso foi contínuo ou episódico ao longo dos nove meses — logs de acesso do servidor, se divulgados, resolveriam.
A metodologia por trás da afirmação de 'ausência de indícios de uso indevido' não foi explicada — declaração do DoD ou do CISA com base técnica resolveria.
Não foi divulgado o recorte dos afetados por categoria (militares ativos vs. veteranos vs. civis vs. contratados vs. familiares) — o DoD detém esses dados e poderia publicá-los.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.