Aller au contenu
KLYNLABS

Pentagone : les données de 2,8 millions de personnes volées au DMDC

Une intrusion de plusieurs mois dans le Defense Manpower Data Center a exposé numéros de sécurité sociale et spécialités des militaires américains.

Kelvyn3 min de lecture

Le département de la Défense des États-Unis a notifié le 1er octobre 2026 le vol de dossiers de personnel concernant 2,8 millions de personnes vivantes et environ 294 000 personnes décédées, dérobés dans un système du Defense Manpower Data Center (DMDC), le centre qui centralise les données de ressources humaines du Pentagone.

Quelles données ont été volées au DMDC ?

D'après BleepingComputer, qui cite les courriers de notification, les dossiers contiennent des numéros de sécurité sociale, des noms complets, des dates de naissance, des coordonnées, le sexe et l'origine ethnique déclarée. Ars Technica, qui a vu un courrier publié sur Reddit, ajoute les adresses et la spécialité professionnelle des militaires.

Cette dernière donnée est particulièrement sensible : selon Ars Technica, elle peut aider des services de renseignement étrangers à repérer des profils à forte valeur, par exemple dans le cyber ou le renseignement. Le DMDC gère plus de 60 millions de « dossiers de personnes » du département de la Défense, incluant militaires, civils, sous-traitants, retraités, vétérans et familles ; le périmètre exact du vol notifié est donc une fraction de ce stock.

Depuis quand l'intrusion durait-elle ?

L'accès non autorisé a commencé en octobre 2025 et s'est prolongé, selon BleepingComputer, jusqu'en juillet 2026 : près de neuf mois pendant lesquels les attaquants ont pu copier des données. La notification publique date du 1er octobre 2026. BleepingComputer rapporte que l'exploitation d'une faille dans des systèmes de partage de fichiers serait à l'origine de l'intrusion, tandis qu'Ars Technica précise que le Pentagone n'a pas expliqué comment les assaillants sont entrés.

Qui est derrière l'attaque ?

Personne n'est désigné. Le Pentagone n'a pas dit s'il a été en contact avec les auteurs ni s'il a reçu une demande de rançon, d'après Ars Technica. Les responsables affirment que les données n'ont pas été utilisées à mauvais escient, sans expliquer comment ils l'établissent. Ars Technica relie l'affaire à une autre compromission récente d'une agence fédérale : le groupe d'extorsion ShinyHunters affirme avoir volé des dossiers de personnel du FBI, comme nous l'avons raconté dans notre article sur ShinyHunters et le FBI. Rien ne permet, à ce stade, de lier les deux incidents.

Ars Technica compare l'ensemble à l'un des plus gros butins potentiels d'espionnage depuis le piratage de 2015 de l'Office of Personnel Management, où des pirates liés à la Chine avaient obtenu 22,1 millions de dossiers.

Que propose le Pentagone aux personnes touchées ?

Le DMDC envoie des lettres de notification et offre 12 mois de surveillance de crédit gratuite via la société IDX, avec une date limite d'inscription fixée au 19 août 2027. Pour des personnes dont l'identité est désormais exposée durablement, un an de surveillance de crédit protège contre la fraude financière mais pas contre l'exploitation du renseignement, qui est le vrai risque pour les militaires.

Source

Articles d'origine : BleepingComputer, « Hackers stole Pentagon personnel records of over 3 million people » et Ars Technica, « Hacks of 2 federal agencies in a month have spilled a bonanza of sensitive data ».

À lire ensuite