Nie tylko polskie dane medyczne, ale również dane z Pentagonu znalazły się niedawno w Internecie. Amerykańskie Centrum Danych Kadrowych resortu obrony (Defense Manpower Data Center – DMDC), prowadzące ewidencję personelu dla Pentagonu, rozpoczęło właśnie powiadamianie osób, których dane zostały ujawnione.

Z komunikatu DMDC wynika, że nieuprawnieni użytkownicy mieli dostęp do jednego z serwerów służących do udostępniania plików przez okres około dziewięciu miesięcy.

Z treści pisma powiadamiającego, opatrzonego datą 18 września i udostępnionego w sieci przez jednego z odbiorców wynika, że problem wykryto w połowie lipca.

„16 lipca 2026 r. w systemie udostępniania plików DMDC wykryto lukę w zabezpieczeniach, która umożliwiała nieuprawnionym użytkownikom dostęp do plików. DMDC niezwłocznie zaktualizowało system, aby usunąć lukę, i przywróciło jego działanie” – czytamy w piśmie.

Nie podano nazwy systemu udostępniania plików, którego dotyczył problem, ani nie opisano, na czym dokładnie polegała podatność.

„Analiza wykazała, że w okresie od października 2025 r. do momentu wykrycia incydentu niewielka liczba nieuprawnionych użytkowników uzyskała dostęp do plików na serwerze zawierającym niezaszyfrowane dane osobowe (PII)” – stwierdzono w komunikacie.

Zakres ujawnionych danych różnił się w zależności od osoby i obejmował numery ubezpieczenia społecznego (social security numbers), a także imiona i nazwiska, daty urodzenia, dane kontaktowe, informacje demograficzne oraz wojskowe specjalizacje zawodowe.

„Obecnie resort obrony nie dysponuje informacjami wskazującymi na wykorzystanie uzyskanych danych w niewłaściwym celu” – oświadczyło DMDC.

W piśmie nie podano liczby osób, których dotyczy incydent. Przedstawiciel resortu obrony przekazał jednak stacji CNN, że naruszenie objęło 2,76 miliona żyjących osób oraz 294 000 osób zmarłych.

Według informacji zamieszczonych na stronie internetowej w roku budżetowym 2024 DMDC gromadziło co najmniej 60 milionów rekordów. Dane te dotyczą personelu wojskowego i cywilnego, wykonawców kontraktowych, członków rodzin, emerytów wojskowych oraz weteranów.

Nie jest jasne, kto stoi za cyberatakiem. Żadna znana grupa cyberprzestępcza nie przyznała się do przeprowadzenia ataku na DMDC.

DMDC poinformowało, że po wykryciu podatności wdrożono procedury reagowania na incydenty związane z ochroną prywatności i cyberbezpieczeństwem.