Contexte de la violation
Le Defense Manpower Data Center (DMDC), unité de gestion d’identité du Département de la Défense, a confirmé une intrusion qui a duré d’octobre 2025 à mi‑juillet 2026. La notification publiée sur Reddit indique que des acteurs non autorisés ont exploité une vulnérabilité d’un système de partage de fichiers interne, dont le nom n’est pas précisé. Cette compromission a exposé les dossiers de 2,8 millions de personnes vivantes et d’environ 300 000 personnes décédées, soit plus de 3 millions de dossiers contenant des informations personnelles sensibles.
Le DMDC conserve plus de 60 millions de dossiers couvrant militaires actifs, anciens, civils et leurs familles, afin de gérer les prestations de santé, de retraite et les accès aux installations via cartes à puce et mots de passe. La perte concerne donc une fraction importante d’une base de données critique pour l’identité et les autorisations d’accès au réseau du Pentagone.
Mécanisme de la faille
Le rapport ne détaille pas la nature exacte de la vulnérabilité, mais il précise qu’elle réside dans un « file‑sharing system » non chiffré. L’absence de chiffrement signifie que les données étaient stockées en texte clair sur les serveurs, rendant la capture triviale dès que l’accès non autorisé était obtenu. Le fait que la compromission se soit étalée sur plusieurs mois suggère une détection tardive, possiblement due à un manque de journalisation ou d’alertes d’anomalie sur les flux de transfert de fichiers.
Dans un environnement où les identifiants de connexion sont liés à des cartes à puce et à des mots de passe, la fuite de données telles que le numéro de sécurité sociale, la date de naissance et le statut de service crée un vecteur de « credential stuffing » ou de phishing ciblé, augmentant la probabilité d’accès non légitime aux systèmes militaires.
Impacts sur la sécurité et les risques
Les informations divulguées permettent à un acteur hostile de reconstituer des profils détaillés de personnel militaire, y compris le rang, la spécialité et les affectations. Un tel profil peut être exploité pour des campagnes de désinformation, du chantage ou pour identifier des cibles à haut risque dans des opérations de contre‑espionnage. Le nombre de dossiers affectés (plus de 3 millions) dépasse la taille de la plupart des bases de données publiques de personnel militaire, ce qui augmente la valeur pour des services de renseignement étrangers.
Le Département de la Défense affirme ne pas avoir détecté d’usage malveillant des données, mais l’absence d’indicateurs de compromission ne garantit pas l’absence d’exploitation future. La visibilité de la faille sur les réseaux publics (notification Reddit) augmente le risque que d’autres groupes de hackers tentent de reproduire la même technique sur des systèmes similaires.
Réponses et leçons tirées
Le DMDC a recommandé aux personnes concernées de surveiller leurs comptes financiers et d’activer des alertes de fraude, tout en soulignant que les dossiers étaient non chiffrés. Sur le plan technique, la faille souligne l’importance du chiffrement au repos pour toute donnée d’identité, même au sein d’infrastructures supposées hautement sécurisées. Elle met également en évidence la nécessité d’une surveillance continue des accès aux systèmes de partage de fichiers, incluant l’analyse comportementale et la segmentation stricte des droits.
En comparaison, les récentes intrusions du FBI (groupe ShinyHunters) et la fuite OPM de 2015 montrent un schéma récurrent : des bases de données d’identité mal protégées deviennent des cibles de choix pour les acteurs étatiques. La leçon principale pour les organisations gouvernementales est d’appliquer des contrôles de chiffrement, de renforcer la visibilité des flux de données et d’instaurer des réponses automatisées aux anomalies afin de réduire la fenêtre d’exposition.