Volume infladoConfirmadoTLP:CLEAR

DMDC expõe SSNs de 3 milhões por 9 meses sem criptografia

Defense Manpower Data Center (DMDC)
🇺🇸 Estados UnidosGoverno / Defesaalegado em 30 set 2026apurado em 01 out 2026
Linha de fundo

O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.

alegado
4.000.000
→
apurado
3.054.000

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

A vulnerabilidade permaneceu ativa por cerca de nove meses sem detecção, indicando ausência de monitoramento efetivo de acesso a arquivos no servidor afetado — o que é inaceitável para um sistema que hospeda dados não criptografados de pessoal militar.

confiança moderada

O gap de 64 dias entre a descoberta (16 jul 2026) e o início das notificações (18 set 2026) sugere que o DoD priorizou avaliação de escopo antes de comunicar os afetados, prática que pode violar expectativas de notificação oportuna mesmo sem exigência legal federal específica para órgãos de defesa.

confiança alta

A afirmação, publicada por veículos brasileiros (Tribuna do Agreste, Boa Informação), de que o vazamento do DMDC expôs 'agentes do FBI em unidades secretas de China e Rússia' é imprecisão factual: ela conflate o incidente do DMDC com um segundo e distinto incidente no portal FBIJobs.gov, reivindicado pelo grupo ShinyHunters. São dois breaches separados.

confiança alta

A estimativa de 'até 4 milhões' atribuída a duas fontes anônimas pelo Military Times foi superada pela confirmação oficial de 3,054 milhões — diferença de ~950 mil registros. O veredito 'inflated' se aplica ao número inicial não confirmado, não ao incidente em si, que é real e grave.

confiança moderada

A afirmação do DoD de que 'não há indícios de uso indevido' não foi acompanhada de explicação metodológica — o próprio TechCrunch registrou que o Pentágono não respondeu como chegou a essa conclusão. Com nove meses de dwell time e dados não criptografados, a ausência de evidência de misuse não equivale a ausência de misuse.

confiança alta

O risco de contraespionagem é real e elevado: especialidades militares (MOS) combinadas com SSN, endereço e dados demográficos formam um perfil operacional suficiente para abordagem, coerção ou impersonação por serviço de inteligência estrangeiro — padrão documentado no caso OPM (2015).

Análise

O incidente é classificado como exposição por falha em sistema interno (misconfiguration/vulnerability em plataforma de compartilhamento de arquivos), não como ataque de ransomware nem como vazamento revindicado publicamente por ator de ameaça. O DMDC não identificou o produto específico afetado nem o mecanismo técnico da vulnerabilidade — isso é uma lacuna relevante que o próprio TechCrunch tentou esclarecer sem sucesso.

O número de 4 milhões, amplamente repetido na cobertura inicial, veio de duas fontes anônimas citadas pelo Military Times em 24 de setembro. Seis dias depois, um oficial nomeado do DoD confirmou à CNN e à ABC News os números de 2,76 milhões de vivos e 294 mil falecidos — reduzindo em cerca de 950 mil a estimativa original. Este é o padrão clássico de 'inflated': o número inicial não confirmado é maior que o oficial. O registro foi ajustado de 'unverified' para 'confirmed/inflated'.

A cobertura brasileira merece atenção crítica. Pelo menos dois veículos nacionais (Tribuna do Agreste, reproduzindo Sputnik Brasil; e Boa Informação) publicaram que o vazamento incluía 'dados de agentes do FBI em unidades secretas de China e Rússia'. Essa informação é oriunda de um incidente completamente diferente: o breach do portal FBIJobs.gov reivindicado pelo grupo ShinyHunters em 22 de setembro de 2026, que envolveu Oracle PeopleSoft e teve ator identificado. Os dois incidentes ocorreram na mesma semana, são ambos de agências federais americanas, mas não têm relação técnica ou de ator entre si. A confusão entre os dois é desinformação por omissão — não há evidência de que o DMDC armazene dados de agentes do FBI.

O registro inicial do Vexday continha dois erros materiais: (1) país listado como 'BR' quando a vítima é uma agência federal dos EUA; (2) setor em branco. Ambos foram corrigidos. A data de alegação/anúncio de '2026-09-30' corresponde à publicação do BoletimSec — o incidente em si foi tornado público em 24 de setembro pelo Military Times e confirmado pelo DoD em 29 de setembro.

O risco de contraespionagem é o ângulo mais relevante que a cobertura comercial subestima. O DMDC não é apenas um banco de RH: é o provedor de identidade do Pentágono, responsável por vincular militares ativos, civis e contratados a credenciais de acesso a sistemas e instalações. Dados de especialidade militar (MOS/AFSC) combinados com SSN, endereço residencial e informações demográficas criam um perfil operacional suficiente para abordagem por inteligência estrangeira — o mesmo padrão que tornou o breach da OPM em 2015 uma das piores exposições de segurança nacional da história americana. A diferença de escala (3 milhões vs. 21 milhões no OPM) não diminui o risco; diminui o volume.

Cronologia

  1. 2025-10Início do acesso não autorizado ao sistema de compartilhamento de arquivos do DMDC, conforme análise forense posterior ao incidente (TechCrunch, Federal News Network).
  2. 16 jul 2026DMDC descobre a vulnerabilidade no sistema de compartilhamento de arquivos, aplica patch e restaura o serviço (carta de notificação de 18 set, autenticada por dois oficiais de defesa ao Military Times).
  3. 18 set 2026DMDC começa a enviar cartas de notificação de violação de dados aos indivíduos afetados, oferecendo um ano de monitoramento de crédito via IDX (carta postada no Reddit r/AirForce, relatada pelo Stars and Stripes).
  4. 24 set 2026Military Times publica a primeira reportagem pública sobre o incidente, com base na carta de notificação revisada e confirmada por dois oficiais de defesa. Estimativa inicial de 'até 4 milhões' de afetados circula a partir de duas fontes anônimas.
  5. 29 set 2026Oficial do DoD confirma à CNN e à ABC News os números definitivos: 2,76 milhões de indivíduos vivos e 294 mil falecidos (total: ~3,054 milhões). SecurityWeek, TechCrunch e Federal News Network publicam cobertura detalhada.
  6. 30 set 2026BoletimSec publica nota sobre o incidente no Brasil. Veículos brasileiros (Tribuna do Agreste, Boa Informação) publicam versões que erroneamente mesclam o breach do DMDC com o incidente separado do FBI/ShinyHunters.

Dados envolvidos

ssnnome_completodata_de_nascimentoenderecotelefoneemailsexoracaespecialidade_militar

Impacto

Aproximadamente 3,054 milhões de indivíduos com vínculo ao Departamento de Defesa dos EUA — incluindo militares ativos, reservistas, veteranos, civis, contratados e familiares — tiveram dados pessoais sensíveis expostos, incluindo números de Previdência Social (SSN) não criptografados. O DoD está oferecendo um ano de monitoramento de crédito e serviços de restauração de identidade via IDX. A carta de notificação já está pública no Reddit, o que cria vetor secundário de phishing direcionado a militares e veteranos usando o próprio modelo oficial como isca. Não há confirmação de uso indevido dos dados até o momento, mas o DoD não explicou a metodologia que sustenta essa afirmação.

Elos técnicos

T1213T1530

Recomendações

  • Organizações que mantêm dados de pessoal em servidores de arquivos compartilhados devem auditar imediatamente se esses arquivos estão criptografados em repouso — armazenar PII não criptografado em qualquer servidor compartilhado é controle insuficiente independentemente de outros controles de acesso.
  • Implementar logging granular de acesso a arquivos (quem acessou, quando, de qual IP/credencial) em todos os servidores que hospedam PII — a ausência desse controle é o que torna impossível saber o que foi exfiltrado durante os nove meses de dwell time.
  • Militares, veteranos e civis do DoD que receberam a carta de notificação devem ativar credit freeze (congelamento de crédito) nas três principais bureaus (Equifax, Experian, TransUnion) além do monitoramento oferecido pelo IDX — o congelamento é gratuito nos EUA e mais efetivo que o monitoramento para prevenir abertura fraudulenta de crédito.
  • Equipes de segurança devem alertar usuários afetados sobre o risco de phishing que usa a carta de notificação pública como template — o modelo real já está disponível no Reddit e pode ser replicado por atores maliciosos para colher credenciais adicionais.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

O produto/plataforma de compartilhamento de arquivos afetado não foi identificado publicamente — divulgação pelo DoD ou por pesquisador independente com acesso ao ambiente resolveria esta lacuna.

O mecanismo técnico da vulnerabilidade (tipo de falha, CVE associado, se houver) não foi divulgado — análise forense independente ou advisory técnico do CISA poderia preencher.

A identidade ou perfil dos 'pequenos número de usuários não autorizados' é completamente desconhecida — o Pentágono não confirmou se foram atores de estado, criminosos comuns ou insiders.

Não foi esclarecido se o acesso foi contínuo ou episódico ao longo dos nove meses — logs de acesso do servidor, se divulgados, resolveriam.

A metodologia por trás da afirmação de 'ausência de indícios de uso indevido' não foi explicada — declaração do DoD ou do CISA com base técnica resolveria.

Não foi divulgado o recorte dos afetados por categoria (militares ativos vs. veteranos vs. civis vs. contratados vs. familiares) — o DoD detém esses dados e poderia publicá-los.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 01 out 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar