RealConfirmadoTLP:CLEAR

Pentágono confirma 9 meses de acesso não autorizado a 3 milhões de registros militares

Defense Manpower Data Center (DMDC) / Departamento de Defesa dos EUA
🇺🇸 Estados UnidosGoverno / Defesaalegado em 01 out 2026apurado em 02 out 2026
Linha de fundo

O Pentágono confirmou que um servidor de compartilhamento de arquivos do Defense Manpower Data Center (DMDC) ficou acessível a usuários não autorizados por cerca de nove meses — de outubro de 2025 a 16 de julho de 2026 —, expondo dados pessoais não criptografados de 2,76 milhões de pessoas vivas e 294 mil falecidas. Não há reivindicação de autoria, nenhum CVE ou produto divulgado, e o acesso foi descoberto pela vulnerabilidade, não pelo tráfego anômalo.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O número de 3,054 milhões de afetados é confirmado por oficial do Pentágono a múltiplos veículos independentes (Federal News Network, ABC News, Fox News, CNN); não se trata de alegação do ator — não há ator identificado.

confiança alta

A falha de criptografia em repouso para dados PII em servidor federal é uma violação de controles FISMA básicos, não uma sofisticação técnica do atacante; a intrusão não exigiu tradecraft avançado.

confiança baixa

O dwell time de ~9 meses e a ausência de detecção baseada em comportamento são consistentes com perfil de ator persistente (APT), mas isso é inferência analítica — o Pentágono não atribuiu o incidente a nenhum ator, grupo ou estado.

confiança moderada

O gap de 64 dias entre a descoberta (16 jul) e a notificação (18 set) levanta questionamentos sobre cumprimento dos prazos de reporte de incidente maior sob FISMA/OMB; o DoD não respondeu publicamente sobre esse ponto.

confiança moderada

A combinação de SSN + especialidade ocupacional militar, num contexto de conflito ativo com o Irã e alertas do CENTCOM sobre exploração de dados de localização por adversários, eleva o risco contrainteligência acima do risco típico de violação de PII.

confiança alta

A história foi quebrada pelo Military Times em 24 de setembro a partir de uma carta de notificação postada em subreddit — o DoD não liderou a comunicação pública, o que sugere ausência de estratégia proativa de disclosure.

Análise

O incidente do DMDC é uma falha de controle interno, não uma operação de ransomware ou extorsão. Não há ator reivindicando autoria, não há amostra de dados publicada em fórum, não há negociação. O que existe é um servidor de compartilhamento de arquivos que expôs PII não criptografado por nove meses antes de qualquer detecção — e foi descoberto pela vulnerabilidade, não pelo comportamento de acesso.

O ponto técnico mais grave não é a intrusão em si, mas o que ela pressupõe: dados de identidade de militares — SSN, especialidade ocupacional, dados demográficos — armazenados sem criptografia em repouso num servidor federal. Criptografia em repouso para essa classe de dado é exigência FISMA e prática elementar. A ausência dela não foi uma decisão técnica sofisticada do atacante; foi um controle que o DoD simplesmente não tinha no lugar. Isso é o que a Cybelangel e o compliancehub.wiki apontam com precisão: o breach não exigiu tradecraft avançado.

Sobre atribuição: o Pentágono não nomeou suspeitos. A CNN perguntou diretamente; o porta-voz não respondeu antes da publicação. O SecurityWeek confirma que nenhum grupo criminoso conhecido reivindicou o ataque. A inferência de APT circula em análises secundárias baseadas no dwell time de nove meses, mas dwell time longo também pode refletir exploração oportunista de uma vulnerabilidade de file-sharing — não necessariamente persistência deliberada de estado. Registrar essa inferência com confiança baixa é o correto.

O gap de 64 dias entre descoberta (16 jul) e notificação (18 set) é um segundo problema regulatório. O FISMA classifica brechas com PII de mais de 100 mil indivíduos como "major incident" e exige reporte ao Congresso em sete dias. O compliancehub.wiki documenta que esse ponto está "under scrutiny" — mas o DoD não respondeu publicamente sobre o cumprimento desse prazo. O fato de a história ter sido quebrada pela imprensa a partir de uma postagem no Reddit, e não por comunicado oficial, sugere que a estratégia de divulgação seguiu a mídia, não a precedeu.

O registro anterior mais comparável é o breach da OPM em 2015, que afetou 4,2 milhões de pessoas (depois expandido para 21,5 mi), foi atribuído à China e envolveu o mesmo tipo de dado — SSN + função. O DMDC tem 60 milhões de registros no total; os 3,054 milhões afetados representam cerca de 5% do repositório. Mas a sobreposição potencial com pessoal em teatro de operações, combinada com os alertas do CENTCOM sobre exploração de dados de localização por adversários no conflito com o Irã, eleva a classificação de risco contrainteligência além do que o volume percentual sugere.

Correção ao registro inicial: o país da vítima estava registrado como BR (Brasil), que é incorreto — a organização afetada é americana (DMDC/DoD, US). O setor estava em branco; é Governo/Defesa. O selo 'claimed' estava incorreto: o próprio Pentágono confirmou o incidente, portanto o correto é 'confirmed'. O veredito 'unverified' também estava incorreto: o incidente é real e confirmado por fonte primária (A/1).

Cronologia

  1. 2025-10Usuários não autorizados começam a acessar servidor de compartilhamento de arquivos do DMDC contendo PII não criptografado, conforme análise pós-descoberta do próprio DMDC (carta de notificação, 18 set 2026).
  2. 2026-01DMDC comunica a cada ramo militar que cerca de 215.000 registros DEERS estão sem documentos de identidade exigidos — problema distinto, mas sinaliza fragilidade de integridade de dados no período em que a intrusão corria sem detecção (Federal News Network).
  3. 16 jul 2026DMDC descobre a vulnerabilidade no sistema de compartilhamento de arquivos, aplica patch imediato e restaura o sistema; inicia avaliação de impacto (carta de notificação DMDC; Fox News).
  4. 03 set 2026Oficial do Pentágono afirma que o gap de 215.000 registros DEERS não está vinculado à brecha e não representou vetor de acesso (Federal News Network).
  5. 18 set 2026DMDC data as cartas de notificação individuais e começa a enviá-las por correio físico; a carta é confirmada como autêntica por dois oficiais de defesa (Military Times).
  6. 24 set 2026Military Times publica a primeira reportagem sobre o incidente com base em carta de notificação postada no r/AirForce; estimativa inicial de ~4 milhões de afetados (Military Times).
  7. 28 set 2026Oficial do Pentágono fornece a Federal News Network, CNN e ABC News o número confirmado: 2,76 milhões de vivos e 294 mil falecidos, totalizando mais de 3 milhões.
  8. 01 out 2026Notícia se alastra internacionalmente; serviços militares e veteranos começam a comparar cartas de notificação publicamente; CISO Advisor cobre o incidente no Brasil.

Dados envolvidos

ssn nome data_de_nascimento telefone email raça sexo especialidade_militar

Impacto

Afetados: 2,76 milhões de pessoas vivas e 294 mil falecidas com vínculos às Forças Armadas dos EUA — militares ativos, reservistas, aposentados, veteranos, civis do DoD, contratados e familiares. Os dados expostos incluem SSN (equivalente ao CPF), nome, data de nascimento, informações de contato, sexo, raça e especialidade ocupacional militar. O DoD afirma não ter evidência de uso indevido até o momento e oferece 12 meses de monitoramento de crédito via IDX. O risco prático para os afetados vivos é duplo: (1) risco de fraude de identidade clássico, dado o SSN exposto; (2) risco contrainteligência para pessoal em funções sensíveis, cujo perfil de função pode agora ser cruzado com outros datasets por adversários.

Elos técnicos

T1190T1083T1005

Recomendações

  • Organizações com pessoal militar ou ex-militar nos EUA devem ativar alertas de crédito para os afetados e orientá-los a congelar o crédito nas três agências (Equifax, Experian, TransUnion) — o monitoramento gratuito oferecido pelo DoD via IDX não substitui o congelamento preventivo.
  • Equipes de segurança em agências governamentais e contratados DoD devem auditar imediatamente se PII está armazenada sem criptografia em repouso em servidores de file-sharing — a ausência desse controle foi a causa raiz direta desta brecha, não uma vulnerabilidade exótica.
  • Implementar detecção de comportamento anômalo em servidores de file-sharing (volume de leitura, horário, origem de IP) como controle compensatório; a intrusão durou nove meses sem acionar qualquer alerta baseado em acesso — a vulnerabilidade foi o único gatilho de descoberta.
  • Pessoal militar com especialidade em funções sensíveis (inteligência, operações especiais, áreas em teatro) deve ser orientado a aumentar a higiene de segurança pessoal — rotação de senhas, autenticação multifator em contas pessoais, atenção a tentativas de spear-phishing usando dados reais de patente e unidade.
  • Gestores de risco de TI em agências federais devem revisar os prazos de reporte FISMA para major incidents (7 dias ao Congresso) à luz do gap de 64 dias entre descoberta e notificação neste caso — o risco de não-conformidade regulatória é real e independente do risco técnico.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

O Pentágono não divulgou o nome do produto de file-sharing vulnerável nem o CVE associado — a identificação do produto resolveria esta lacuna e permitiria avaliar se outras instâncias federais estão expostas.

Não há informação pública sobre como a descoberta ocorreu (auditoria interna, varredura de rotina, tip externo) — o DMDC ou um comunicado oficial poderia esclarecer.

Atribuição: nenhum ator foi nomeado ou identificado — investigação do FBI ou declaração do DoD resolveriam; sem isso, a distinção entre APT de estado, crime organizado e acesso interno acidental permanece aberta.

O Pentágono não respondeu se cumpriu o prazo de sete dias de reporte de major incident ao Congresso sob FISMA — um oversight do OMB ou do GAO poderia esclarecer o cumprimento regulatório.

A carta de notificação afirma que os dados expostos variam por indivíduo — o DoD não divulgou a distribuição de quais campos foram expostos para quais grupos, o que impede avaliação precisa do risco por coorte (ex: pessoal em teatro vs. veteranos).

Não se sabe se o acesso foi contínuo ou intermitente nos nove meses, o que muda substancialmente o volume real de dados exfiltrados — logs de acesso do servidor, se preservados, resolveriam.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 02 out 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar