美国国防部下属的人事数据中心系统遭未授权访问,约276万人的个人信息被暴露,另有29.4万已故人员的记录同样被触及,合计接近300万人。有报道称实际受影响人数可能高达400万。五角大楼方面表示,截至目前尚未发现这些数据被滥用的迹象,但国家安全专家认为,这批被泄露的信息一旦落入外国情报机构手中,将构成严重的反情报风险。
这次事件的主角是Defense Manpower Data Center(DMDC,国防部人力数据中心)。该机构负责保管美国现役军人、预备役部队、退伍军人、文职雇员及其家属的人事记录。据DMDC官方网站数据,其系统维护的记录超过6000万条。
根据一份落款为2026年9月18日的泄露通知信,未经授权的访问发生在2025年10月至2026年7月16日之间。入侵者访问了一个文件共享系统中的服务器,其中存储的个人信息未经过加密。被暴露的信息类型包括:
一位美国国防官员向媒体证实:"DMDC的一套信息系统在2025年10月至2026年7月期间遭到少数未授权用户对其个人身份信息的访问。发现后,DMDC立即修复了漏洞。"
这次泄露最引人关注的细节之一,是问题暴露的时间跨度。未经授权的访问始于2025年10月,但直到2026年7月16日DMDC在一次内部检查中发现文件共享系统存在漏洞,才予以修复——也就是说,漏洞在被利用和被发现之间持续了约九个月。
修复之后,DMDC进行了后续分析,确认在此期间确实有文件被未授权访问。随后,机构启动了隐私与网络安全事件响应程序,并于2026年9月18日向受影响人员寄出通知信。从发现漏洞到寄出通知,又过去了约两个月。
对于受影响人数,目前存在两种说法:官方确认的数字是约276万人加29.4万已故人员;另有报道称,根据知情人士透露,国防部人事数据可能受波及的人数高达约400万。五角大楼尚未公布统一的最终数字。
多位国家安全和反情报专家对这批数据的泄露表达了担忧。核心问题不在于社会保障号码本身,而在于"军人职业专长"这一字段。
有报道称,如果入侵者同时掌握了某人的姓名、联系方式和具体军职,再结合其他公开或已泄露的数据集,就可以拼凑出一张"谁在哪里、干什么"的情报图景。对于外国情报机构来说,这类信息可以用来追踪美军人员的部署情况、识别特定岗位的人员、或者通过伪造的针对性信息(钓鱼邮件、冒充上级或福利部门)进一步渗透。
有专家指出,这批数据对外军情机构而言是一座"潜在的金矿",对网络犯罪分子则是用于敲诈勒索的素材。与此同时,美国联邦贸易委员会(FTC)提醒,任何公民都可以向三家主要征信机构免费申请信用冻结,以降低身份被冒用的风险。
这次国防部事件的曝光时间,恰好在另一起重大网络安全事件之后一周。数字勒索组织ShinyHunters声称入侵了FBI并窃取了大量雇员及申请人的数据。FBI局长Kash Patel在社交媒体上发文表示,感谢荷兰国家警察的持续合作,一名荷兰籍公民因FBI入侵案被捕。
虽然目前没有公开证据表明这两起事件由同一组织实施,但接连发生于美国执法与国防核心机构的数据泄露,已经引发了对政府系统网络安全整体状况的质疑。两起事件涉及的机构——FBI与国防部——都属于美国国家安全基础设施的核心。
目前五角大楼向受影响人员提供的具体补救措施是通过IDX提供为期一年的免费信用监控和身份恢复服务。IDX是一家专门从事身份盗窃防护服务的公司。
除了等待或注册上述服务,受影响人群(现役军人、退伍军人、国防部文职雇员、军人家属以及被波及的已故人员家属)可以采取以下行动:
主动向三家征信机构申请信用冻结。 这是FTC明确建议的措施,对所有人免费,且冻结后信用报告不会被新机构查询,能有效阻断冒名开户。
现役军人可额外申请现役欺诈警报和免费电子信用监控。 这是联邦法律赋予现役军人的特别权利。
关注通知信的具体内容。 每封泄露通知信中会注明该收件人是否暴露了社会保障号码,以及还有哪项识别信息被触及。收件人应根据信中指引决定下一步。
警惕针对本人的钓鱼信息。 由于职业专长和联系方式同时泄露,收到"关于你服役福利""上级通知岗位调动"等内容的不明来电或邮件时,应通过官方渠道核实,而非回复信中提供的联系方式。
第一,受影响人数是否会从300万上调至400万。目前两个数字并存,国防部尚未给出最终定论。
第二,是否会有泄露数据出现在暗网或勒索场景中。截至9月18日的官方口径是"无滥用迹象",但这一判断是基于发现漏洞后的观察期,后续是否会有变化仍需跟踪。
第三,FBI入侵案的司法进展。荷兰籍嫌疑人的案件审理结果,可能会影响外界对ShinyHunters组织能力与后续动向的判断。
第四,国防部系统安全整改是否到位。DMDC表示已修补文件共享系统漏洞,但入侵持续九个月未被发现这一事实本身,就暴露了其监控能力的不足。国会是否就此展开质询、是否拨款升级系统,是后续的观察点。
读者评论