五角大廈發生的一起資料外洩事件,長達數月才發現敏感人員資訊遭竊,再次引發人們對聯邦機構偵測未經授權存取其記錄能力的質疑。
從 2025 年 10 月到 2026 年 7 月 16 日,約有 300 萬人的資訊可能因國防人力資料中心(DMDC)檔案共享系統的資料外洩而遭到暴露。DMDC 負責維護軍方及其他政府機構使用的人員資訊。
資料安全公司 ORION Security 的共同創辦人兼執行長 Nitay Milner 表示:「300 萬人或許是頭條新聞,但長達數月未被偵測到的高度敏感資料未經授權存取,才是真正的警訊。」
Nextgov/FCW 取得一份由 DMDC 主任 Katie Griffin 簽署的信函副本。被存取的檔案包含未加密的個人資訊,如社會安全號碼,以及依個人情況而異的姓名、出生日期、聯絡資訊和軍事職業專長。
Griffin 在信中寫道:「在發現安全漏洞後,DMDC 立即依照行政管理和預算局(OMB)及國防部的指導方針和政策,啟動了隱私和網路安全事件應變措施。我們將採取適當行動,評估並加強 DMDC 系統的網路安全態勢。」
根據信函,DMDC 已修補了該漏洞並恢復了系統,受影響的個人將獲得一年的信用監控和身份恢復服務。
Military Times 上個月底首次報導了此事件,並引用了相同的通知。一位國防官員後來告訴 CNN,此次外洩影響了 276 萬名在世者和另外 294,000 名已故人士。
此次披露事件發生之際,FBI 正在應對由活躍的網路犯罪組織 ShinyHunters 所聲稱的另一起獨立資料外洩事件,該事件可能暴露了涉及情報蒐集角色的相關人員的敏感記錄。
目前沒有公開證據將這兩起入侵事件聯繫起來,儘管兩起案件都涉及可能幫助攻擊者識別政府人員並透過詐騙手段量身定制欺騙企圖的資訊。這類數據還可以識別外國情報機構特別感興趣的員工。
這起資料外洩事件絕非近年來首次暴露聯邦系統的弱點。2024 年 12 月,財政部披露,中國國家支持的駭客透過受感染的遠端支援服務存取了未分類文件。此外,聯邦司法部門於 2025 年 8 月承認其電子案件管理系統遭到攻擊,而國會預算辦公室於同年 11 月證實其系統遭到未經授權的存取。
人們普遍預期 AI 系統將加速網路攻擊,協助駭客尋找安全漏洞,並利用竊取的個人資訊使目標鎖定更加精準和令人信服。
Milner 表示,偵測未經授權的活動需要機構了解誰在蒐集敏感資訊、他們是否獲准進入特定系統,以及他們的行為是否合理。
即使入侵沒有立即破壞系統或引起注意,這種審查也可能很重要。就 DMDC 的案例而言,該部門的通知描述了在漏洞被發現前,存取行為持續了約九個月。
Semperis 的資料外洩準備與應變高級總監 Jeff Wichman 表示,即使機構擁有經驗豐富的安全團隊和既有的保護措施,也必須為入侵做好規劃。
他表示:「FBI 和五角大廈擁有出色的應變人員,但這些資料外洩仍在發生,最終每個人都會受到影響。真正的韌性取決於擁有一個經過全面壓力測試的事件應變計畫,詳細說明在整個外洩週期中,從初步發現和遏制到法律和監管報告,哪些團隊負責哪些事項。」
他還警告說,新的政府 AI 服務,包括 America.gov 聊天機器人,如果這些工具連接到機構系統,可能會為攻擊者提供更多接觸敏感資訊的途徑。「將有更多政府機構成為受害者。每一筆洩漏的數據都會產生骨牌效應。」