Cybersecurity

Violazione al database del Pentagono: esposti i dati di oltre tre milioni di persone

Centro dati governativo con archivio digitale del personale e avviso di incidente informatico

Una violazione del Defense Manpower Data Center, il principale archivio del Dipartimento della Difesa statunitense per i dati del personale, ha esposto informazioni riferite a oltre tre milioni di persone. Il Pentagono ha confermato accessi non autorizzati protratti tra ottobre 2025 e luglio 2026.

La portata dell'incidente

Secondo i dati comunicati da funzionari della Difesa e riportati da più fonti statunitensi, la violazione riguarda circa 2,76 milioni di persone viventi e 294 mila persone decedute. Il sistema coinvolto conteneva informazioni su militari in servizio e nella riserva, dipendenti civili, appaltatori, pensionati, veterani e familiari aventi diritto.

Tra i dati accessibili figuravano numeri di Social Security e informazioni relative agli incarichi. Il Dipartimento della Difesa ha dichiarato che un numero limitato di utenti non autorizzati ha avuto accesso al sistema e che la vulnerabilita e stata corretta dopo la scoperta. Al momento non sarebbero emerse prove di un uso illecito dei dati.

Un accesso durato diversi mesi

Le notifiche indicano che l'attivita non autorizzata potrebbe essere iniziata nell'ottobre 2025 ed essere proseguita fino a meta luglio 2026. La durata amplia il problema: oltre alla quantita di record coinvolti, occorre stabilire quali file siano stati consultati, copiati o trasferiti e se gli accessi abbiano seguito uno schema sistematico.

Il DMDC gestisce funzioni di identita e benefici per una comunita molto piu ampia delle sole forze in servizio. Per questo una compromissione dei suoi archivi puo avere conseguenze persistenti anche se il sistema operativo e stato messo in sicurezza.

I rischi per le persone coinvolte

Numeri di Social Security, date di nascita e informazioni professionali possono essere combinati per frodi d'identita, richieste di credito e campagne di phishing mirate. Nel caso del personale militare, dettagli sugli incarichi possono inoltre rendere piu credibili messaggi di ingegneria sociale rivolti a singoli, famiglie o colleghi.

Le persone notificate dovrebbero attivare il monitoraggio del credito offerto, valutare il blocco preventivo dei dossier presso le agenzie competenti e controllare movimenti finanziari e richieste inattese. E utile diffidare di comunicazioni che citano correttamente dati personali per ottenere ulteriori informazioni o indurre ad aprire collegamenti.

Le domande ancora aperte

Non sono stati resi pubblici l'autore dell'attacco, il vettore iniziale o l'elenco completo dei campi compromessi. Restano da chiarire anche la tempestivita dei controlli e le ragioni per cui l'accesso e rimasto possibile per mesi. L'assenza di prove di abuso non esclude che copie dei dati possano essere conservate e utilizzate in futuro.

L'incidente mostra la necessita di cifrare i dati personali anche sui sistemi interni, limitare gli accessi ai file, rilevare interrogazioni anomale e conservare registri sufficienti a ricostruire con precisione l'attivita. Nei grandi archivi di identita, la prevenzione deve essere accompagnata dalla capacita di ridurre rapidamente l'impatto quando una credenziale o un'applicazione vengono compromesse.