美国国防部下属的防御人力数据中心(Defense Manpower Data Center,简称 DMDC)确认,一处文件共享系统的安全漏洞导致未经授权的用户在约九个月时间里访问了未加密的个人身份信息,受影响人数可能达到约 400 万现役与退役军事人员。国防部已向受影响人员发送通知信,并提供为期一年的信用监控与身份恢复服务。目前官方尚无证据表明泄露数据已被滥用,但负责调查的国防信息系统局(DISA)正组织“网络搜寻”行动,排查其他系统是否存在类似漏洞。
DMDC 在 2026 年 7 月 16 日发现文件共享系统存在安全漏洞。此后展开的分析显示,未经授权的访问实际上最早可追溯到 2025 年 10 月,也就是漏洞被发现前约九个月的时间里,有用户持续访问了该服务器上的文件。DMDC 在发现问题后立即更新了文件共享系统,修补了漏洞,并恢复了受影响的系统。
泄露的数据包括未加密的社会安全号码、姓名、出生日期、联系方式、性别、种族,以及军事人员数据,例如职业专长(occupational specialty)等。通知信中提到,此次事件可能影响约 400 万国防部人员。按财政年度 2024 年的统计,该系统至少存储了 6000 万条记录。目前尚无公开信息说明具体的受影响记录数,也没有披露受影响的文件共享产品名称、漏洞编号,或是否利用了此前已知的安全缺陷。到目前为止,尚未有威胁行为者被公开确认与此次泄露有关。
DMDC 是国防部用于管理军事人员、退役军人及其家属在权益、福利和“医疗准备度”方面信息的核心访问点。其网站称,所提供的服务和数据访问支持多个重要政府机构,包括立法部门、人类服务、国防、劳动、医疗保健、金融、退伍军人事务、研究等领域。正因为 DMDC 集中存放了如此多的个人与军事信息,此次泄露才被视为可能带来较大影响的事件。
泄露的个人信息中,社会安全号码未经加密就暴露在外,这是此次事件的重点。社会安全号码通常可用于身份核实,在其他数据库(包括使用社会安全号码的数据库)之外,若再搭配军事专长等信息,理论上可能帮助识别特定军人并推断其驻扎位置。有分析指出,若将从 DMDC 获取的信息与其他商业数据集结合,可能进一步了解或针对防御人员的收入、债务、婚姻状况、消费习惯、浏览活动等情况,从而用于网络钓鱼、画像分析,或吸引外国情报机构的招募尝试等用途。
国防部在通知信中表示,目前没有迹象表明泄露的信息已被滥用。为此,受影响人员被提供为期一年的信用监控服务,由身份保护公司 IDX 提供,内容包括信用监控与身份恢复服务。受影响人员应留意来自 DMDC 或国防部的通知信,信中通常会说明如何申领相关服务以及需要注意的事项。
与此同时,国防信息系统局局长保罗·斯坦顿(Paul Stanton)将军正在牵头开展一项“网络搜寻”行动,评估其他系统是否存在额外的安全漏洞。DMDC 在发现漏洞后已完成修补并恢复系统,公开的技术细节目前仍然有限,尚未披露文件共享产品的具体名称或漏洞编号,也未说明未经授权的用户是否利用了已知漏洞。
此次事件实际影响到的是现役与退役美国军事人员及其相关记录在 DMDC 中的个人信息。受影响人群需要关注的重点是:社会安全号码可能已外泄,且数据未加密,因此存在被用于身份冒用或针对性接触的潜在风险。受影响人员应依据通知信的指引,确认自己是否在受影响范围内,并在规定的时间内申领为期一年的信用监控与身份恢复服务。
对于尚未收到通知的人员,目前的公开信息中没有确认的具体名单或查询方式的细节,因此不宜自行假设一定未受影响,也不宜在没有依据的情况下过度推断。若后续国防部或 DMDC 公布更具体的查询或申领渠道,受影响人员应以官方通知为准。与此同时,由于泄露数据可能与其他商业数据集结合使用,受影响人员在日常通信、金融账户和身份验证环节保持警惕,也是合理的应对方式。
此次泄露有几个关键细节目前仍未厘清。首先,未经授权访问的具体来源和行为者尚未被确认。其次,确切的受影响记录数尚不清楚,目前的约 400 万是可能受影响的人员规模,而非经过最终核实的精确数字。再次,文件共享产品的身份、漏洞编号、是否利用了已知缺陷等技术细节也尚未披露。
后续值得关注的是,国防信息系统局牵头的“网络搜寻”是否会发现其他系统的类似问题,以及 DMDC 是否会进一步公开技术调查结果。对于受影响人员而言,接下来需要做的主要是留意官方通知、按指引申领信用监控服务,并在服务期限内关注信用与身份安全的相关变化。若官方后续通报泄露数据的实际滥用情况或进一步的调查进展,受影响人员应以国防部和 DMDC 的正式信息为准。