Pentagone : les données de 2,8 millions de personnes volées au DMDC
Une intrusion de plusieurs mois dans le Defense Manpower Data Center a exposé numéros de sécurité sociale et spécialités des militaires américains.
Le département de la Défense des États-Unis a notifié le 1er octobre 2026 le vol de dossiers de personnel concernant 2,8 millions de personnes vivantes et environ 294 000 personnes décédées, dérobés dans un système du Defense Manpower Data Center (DMDC), le centre qui centralise les données de ressources humaines du Pentagone.
Quelles données ont été volées au DMDC ?
D'après BleepingComputer, qui cite les courriers de notification, les dossiers contiennent des numéros de sécurité sociale, des noms complets, des dates de naissance, des coordonnées, le sexe et l'origine ethnique déclarée. Ars Technica, qui a vu un courrier publié sur Reddit, ajoute les adresses et la spécialité professionnelle des militaires.
Cette dernière donnée est particulièrement sensible : selon Ars Technica, elle peut aider des services de renseignement étrangers à repérer des profils à forte valeur, par exemple dans le cyber ou le renseignement. Le DMDC gère plus de 60 millions de « dossiers de personnes » du département de la Défense, incluant militaires, civils, sous-traitants, retraités, vétérans et familles ; le périmètre exact du vol notifié est donc une fraction de ce stock.
Depuis quand l'intrusion durait-elle ?
L'accès non autorisé a commencé en octobre 2025 et s'est prolongé, selon BleepingComputer, jusqu'en juillet 2026 : près de neuf mois pendant lesquels les attaquants ont pu copier des données. La notification publique date du 1er octobre 2026. BleepingComputer rapporte que l'exploitation d'une faille dans des systèmes de partage de fichiers serait à l'origine de l'intrusion, tandis qu'Ars Technica précise que le Pentagone n'a pas expliqué comment les assaillants sont entrés.
Qui est derrière l'attaque ?
Personne n'est désigné. Le Pentagone n'a pas dit s'il a été en contact avec les auteurs ni s'il a reçu une demande de rançon, d'après Ars Technica. Les responsables affirment que les données n'ont pas été utilisées à mauvais escient, sans expliquer comment ils l'établissent. Ars Technica relie l'affaire à une autre compromission récente d'une agence fédérale : le groupe d'extorsion ShinyHunters affirme avoir volé des dossiers de personnel du FBI, comme nous l'avons raconté dans notre article sur ShinyHunters et le FBI. Rien ne permet, à ce stade, de lier les deux incidents.
Ars Technica compare l'ensemble à l'un des plus gros butins potentiels d'espionnage depuis le piratage de 2015 de l'Office of Personnel Management, où des pirates liés à la Chine avaient obtenu 22,1 millions de dossiers.
Que propose le Pentagone aux personnes touchées ?
Le DMDC envoie des lettres de notification et offre 12 mois de surveillance de crédit gratuite via la société IDX, avec une date limite d'inscription fixée au 19 août 2027. Pour des personnes dont l'identité est désormais exposée durablement, un an de surveillance de crédit protège contre la fraude financière mais pas contre l'exploitation du renseignement, qui est le vrai risque pour les militaires.
Source
Articles d'origine : BleepingComputer, « Hackers stole Pentagon personnel records of over 3 million people » et Ars Technica, « Hacks of 2 federal agencies in a month have spilled a bonanza of sensitive data ».
À lire ensuite

KillSec démantelé : un adolescent de 16 ans soupçonné d'avoir dirigé le rançongiciel
Dix pays, avec le soutien d'Europol, ont démantelé le 30 septembre 2026 le groupe d'extorsion KillSec, dont l'administrateur présumé aurait 16 ans. Trois personnes ont été arrêtées, cinq serveurs saisis et 110 téraoctets de données récupérés.
Kelvyn3 min de lecture

FortiMail : une faille critique exploitée en zero-day, les correctifs se font attendre
Fortinet a confirmé le 1er octobre 2026 que la faille CVE-2026-104286, notée 9,8 sur 10, est exploitée en zero-day contre FortiMail. Les correctifs 7.4.9, 7.6.7 et 8.0.2 ne sont pas encore publiés ; des mesures de contournement existent.
Kelvyn3 min de lecture

ANSSI et Dinum : fuite de données via une faille Metabase
L'ANSSI et la Dinum ont subi des intrusions via une faille zero-day de Metabase, révélées le 1er octobre 2026. Chez l'ANSSI, 118 comptes ont été compromis avec vol d'identifiants et de mots de passe hachés.
Kelvyn3 min de lecture