Het Amerikaanse ministerie van Defensie waarschuwt ruim 3 miljoen mensen dat hun persoonsgegevens zijn buitgemaakt bij een inbraak op het Defense Manpower Data Center (DMDC), het systeem waarmee het Pentagon personeelsgegevens beheert van militairen, burgerpersoneel, aannemers en veteranen. Het DMDC houdt sinds 1974 in totaal meer dan 60 miljoen dossiers bij.
De inbraak zelf vond al plaats in oktober 2025. Pas in juli 2026, bijna negen maanden later, ontdekte het DMDC de ongeautoriseerde toegang. Volgens de meldingsbrieven die nu naar getroffenen gaan, kwamen de aanvallers binnen via kwetsbaarheden in systemen voor bestandsdeling. “Upon discovery of the security vulnerability, DMDC immediately initiated privacy and cybersecurity incident response actions”, schrijft het datacenter daarin.
In totaal gaat het om 3,15 miljoen gedupeerden: 2,8 miljoen nog levende personen en 294.000 overledenen van wie de gegevens nog in het systeem stonden. Daarmee valt het lek in de categorie van de grootste Amerikaanse overheidsinbreuken van de afgelopen jaren. De buitgemaakte data omvat namen, geboortedatums, social security-nummers, contactgegevens, geslacht en ras, aangevuld met militaire personeelsgegevens. Die combinatie van gegevens is precies wat criminelen nodig hebben voor identiteitsfraude en synthetische identiteiten: met naam, geboortedatum en social security-nummer samen is een nieuwe kredietaanvraag op iemands naam relatief eenvoudig op te zetten. Dat risico geldt ook voor de nabestaanden van de 294.000 overleden personen in het lek, van wie de gegevens nog altijd bruikbaar blijken voor fraude.
Wie achter de aanval zit en wat het motief was, maakt het Pentagon niet bekend. Het ministerie biedt getroffenen twaalf maanden gratis kredietmonitoring aan via dienstverlener IDX. Wie daarvan gebruik wil maken, moet zich voor 19 augustus 2027 aanmelden. Daarnaast zegt het DMDC de beveiliging van de betrokken systemen te hebben aangescherpt, zonder verdere details te geven over welke concrete maatregelen dat zijn.
Het lange tijdsverloop tussen de inbraak en de ontdekking is op zichzelf veelzeggende informatie. Bijna een jaar lang hadden de aanvallers blijkbaar ongemerkt toegang tot, of in elk geval een kopie van, gevoelige personeelsgegevens van het Amerikaanse leger. Dat zulke vertragingen ook bij een organisatie met de middelen van het Pentagon voorkomen, zet vraagtekens bij hoeveel overheidsinstellingen wereldwijd vergelijkbare blinde vlekken hebben.
Voor Nederlandse lezers is er geen directe aanleiding tot actie, aangezien het om Amerikaanse militairen en personeel gaat. Wel is de zaak een nuttige herinnering voor elke organisatie die personeelsgegevens beheert: hoe langer een inbraak onopgemerkt blijft, hoe groter de uiteindelijke schade. Regelmatige controle van logging op systemen voor bestandsdeling, en een duidelijk incidentresponsplan voor het moment dat een inbraak toch wordt ontdekt, blijven daarom basisvoorwaarden, ook voor Nederlandse bedrijven en overheidsinstellingen die met vergelijkbare personeelsdata werken. Zeker HR-afdelingen en overheidsorganisaties die dossiers van (oud-)medewerkers langdurig bewaren, doen er goed aan zich af te vragen of een vergelijkbare inbraak bij hen even lang onopgemerkt zou kunnen blijven.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.