O Defense Manpower Data Center (DMDC), órgão do Departamento de Defesa dos Estados Unidos que concentra registros de pessoal militar, começou a notificar vítimas de um vazamento que expôs dados pessoais não criptografados de 2,76 milhões de pessoas vivas e 294 mil falecidas com vínculo atual ou anterior com as Forças Armadas americanas. O acesso não autorizado durou cerca de nove meses, de outubro de 2025 a julho de 2026, por meio de uma falha em um sistema de compartilhamento de arquivos. Para quem recebeu a carta de notificação, a prioridade imediata é ativar o monitoramento de crédito oferecido e congelar novas linhas de crédito. Para equipes de segurança, o caso exige inventariar e vigiar os serviços de transferência de arquivos que acumulam dados sensíveis.

O que aconteceu

Uma carta de notificação datada de 18 de setembro de 2026, cuja autenticidade foi confirmada por dois oficiais de defesa ouvidos pelo Military Times, detalha a cronologia. Em 16 de julho, o DMDC descobriu uma vulnerabilidade de segurança em um sistema de compartilhamento de arquivos que permitia acesso de usuários não autorizados. A correção foi aplicada no mesmo dia e o serviço restabelecido. A análise posterior mostrou que um pequeno número de usuários não autorizados acessou, durante nove meses, arquivos em um servidor com informações pessoais identificáveis armazenadas sem criptografia.

O material acessado variava por pessoa e incluía nomes, números de Seguridade Social, datas de nascimento, informações de contato, sexo, raça e dados de pessoal militar, como especialidade ocupacional. O departamento afirma não ter indicação de uso indevido dos dados até o momento, e nenhum grupo criminoso conhecido reivindicou o ataque. Três perguntas seguem sem resposta pública: quem acessou os arquivos, por qual caminho e por que dados desse tipo estavam sem criptografia em um servidor de compartilhamento.

Dados expostos e impacto

A escala chama atenção, mas a composição do acervo define o risco. Além de identificadores usados em fraude financeira, como número de Seguridade Social e data de nascimento, os arquivos continham especialidade ocupacional militar, o campo que diz o que cada pessoa fazia ou faz nas Forças Armadas. Para um serviço de inteligência estrangeiro, esse detalhe transforma uma lista de nomes em mapa de alvos: quem trabalha com comunicações, com sistemas de armas ou com inteligência vira alvo de tentativa dirigida de recrutamento ou de phishing. Para criminosos comuns, o mesmo campo personaliza golpes com contexto difícil de falsificar.

O DMDC centraliza identificação, autenticação e autorização de todo o pessoal com vínculo com o departamento: militares da ativa e da reserva, civis, contratados, aposentados, veteranos e familiares elegíveis. Segundo o site da agência, o acervo passa de 60 milhões de registros. A carta não informa quantos arquivos foram de fato abertos, e a ausência de indicação de uso indevido não equivale à confirmação de que os dados permanecem restritos: uma cópia extraviada pode passar meses ou anos intacta até ser vendida ou publicada em um fórum.

A janela de nove meses

Dois intervalos merecem escrutínio. O primeiro vai de outubro de 2025, quando começou o acesso, até 16 de julho de 2026, quando a vulnerabilidade foi descoberta e corrigida: nove meses em que um pequeno grupo consultou arquivos sem que nenhum alerta de anomalia disparasse. O segundo vai da correção às cartas enviadas em setembro: cerca de dois meses sem comunicação pública, período em que os titulares seguiam expostos sem saber. Definir de antemão quem fala, quando e com que nível de detalhe evita que a lacuna de comunicação vire um segundo incidento, tema tratado em comunicação de crise cibernética.

Ações para quem foi atingido

Para os titulares, a ordem de prioridade é objetiva. P1: ativar, no portal oficial de resposta, os 12 meses de monitoramento de crédito pelo IDX, serviço gratuito para os atingidos que exige contato com apenas uma das bureaus de crédito. P1 complementar: solicitar congelamento de crédito nas três agências, o que bloqueia a abertura de novas linhas mesmo que o número de Seguridade Social circule em mercado clandestino. P2: tratar qualquer contato que cite cargo, especialidade ou dados de pagamento como potencial fraude e confirmar pelo canal oficial antes de responder; golpes de suporte técnico e phishing dirigido tendem a subir depois de vazamentos com esse perfil de dado.

O contraste da Kiteworks

Na mesma semana, o mercado de transferência segura de arquivos produziu o contraexemplo. Em 25 de setembro, a Kiteworks, plataforma de compartilhamento usada por agências e contratados governamentais, emitiu aviso recomendando que clientes com instalações próprias derrubassem os sistemas durante uma janela preventiva, após receber inteligência de ameaça credível de autoridades federais. Em 28 de setembro, a empresa liberou a retomada: o monitoramento contínuo não registrou atividade anômala e não há indicação de comprometimento em sistema próprio ou de cliente. Nenhuma evidência pública conecta os dois episódios, e a carta do DMDC não nomeia o produto afetado. Ainda assim, o desligamento preventivo recomendado pela Kiteworks expõe o contraste operacional: diante de sinal de ameaça, uma operação parou antes do dano; no DMDC, o acesso dormiu por nove meses até a descoberta.

Lição para times defensivos

Para equipes defensivas, o incidento se reduz a uma pergunta de inventário: quantos serviços de compartilhamento de arquivos existem no perímetro, quais armazenam dados pessoais e quem consegue lê-los. A tabela abaixo prioriza o trabalho de correção.

Prioridade Ação Controle esperado
P1 Inventariar serviços de compartilhamento de arquivos Lista completa com responsável, dados armazenados e exposição
P1 Exigir criptografia em repouso para dados pessoais Nenhum repositório com PII em texto claro
P2 Monitorar anomalia de acesso e de saída de dados Alerta sobre leitura em volume fora do padrão
P2 Aplicar privilégio mínimo nos repositórios Somente contas com necessidade comprovada leem os arquivos
P2 Ensaiar resposta com o fornecedor de transferência Contato, plano de contenção e comunicação definidos antes da crise

Durante a resposta, preserve as trilhas: logs de acesso ao repositório, registros do servidor de arquivos e evidências de exfiltração sustentam a análise de escopo e as notificações regulatórias. Tratar dados sensíveis antes de compartilhá-los com terceiros também reduz o raio de explosão, técnica discutida no guia sobre anonimizar dados de incidente sem destruir a evidência.

Fontes