O Defense Manpower Data Center (DMDC), órgão do Departamento de Defesa dos Estados Unidos que concentra registros de pessoal militar, começou a notificar vítimas de um vazamento que expôs dados pessoais não criptografados de 2,76 milhões de pessoas vivas e 294 mil falecidas com vínculo atual ou anterior com as Forças Armadas americanas. O acesso não autorizado durou cerca de nove meses, de outubro de 2025 a julho de 2026, por meio de uma falha em um sistema de compartilhamento de arquivos. Para quem recebeu a carta de notificação, a prioridade imediata é ativar o monitoramento de crédito oferecido e congelar novas linhas de crédito. Para equipes de segurança, o caso exige inventariar e vigiar os serviços de transferência de arquivos que acumulam dados sensíveis.
O que aconteceu
Uma carta de notificação datada de 18 de setembro de 2026, cuja autenticidade foi confirmada por dois oficiais de defesa ouvidos pelo Military Times, detalha a cronologia. Em 16 de julho, o DMDC descobriu uma vulnerabilidade de segurança em um sistema de compartilhamento de arquivos que permitia acesso de usuários não autorizados. A correção foi aplicada no mesmo dia e o serviço restabelecido. A análise posterior mostrou que um pequeno número de usuários não autorizados acessou, durante nove meses, arquivos em um servidor com informações pessoais identificáveis armazenadas sem criptografia.
O material acessado variava por pessoa e incluía nomes, números de Seguridade Social, datas de nascimento, informações de contato, sexo, raça e dados de pessoal militar, como especialidade ocupacional. O departamento afirma não ter indicação de uso indevido dos dados até o momento, e nenhum grupo criminoso conhecido reivindicou o ataque. Três perguntas seguem sem resposta pública: quem acessou os arquivos, por qual caminho e por que dados desse tipo estavam sem criptografia em um servidor de compartilhamento.
Dados expostos e impacto
A escala chama atenção, mas a composição do acervo define o risco. Além de identificadores usados em fraude financeira, como número de Seguridade Social e data de nascimento, os arquivos continham especialidade ocupacional militar, o campo que diz o que cada pessoa fazia ou faz nas Forças Armadas. Para um serviço de inteligência estrangeiro, esse detalhe transforma uma lista de nomes em mapa de alvos: quem trabalha com comunicações, com sistemas de armas ou com inteligência vira alvo de tentativa dirigida de recrutamento ou de phishing. Para criminosos comuns, o mesmo campo personaliza golpes com contexto difícil de falsificar.
O DMDC centraliza identificação, autenticação e autorização de todo o pessoal com vínculo com o departamento: militares da ativa e da reserva, civis, contratados, aposentados, veteranos e familiares elegíveis. Segundo o site da agência, o acervo passa de 60 milhões de registros. A carta não informa quantos arquivos foram de fato abertos, e a ausência de indicação de uso indevido não equivale à confirmação de que os dados permanecem restritos: uma cópia extraviada pode passar meses ou anos intacta até ser vendida ou publicada em um fórum.
A janela de nove meses
Dois intervalos merecem escrutínio. O primeiro vai de outubro de 2025, quando começou o acesso, até 16 de julho de 2026, quando a vulnerabilidade foi descoberta e corrigida: nove meses em que um pequeno grupo consultou arquivos sem que nenhum alerta de anomalia disparasse. O segundo vai da correção às cartas enviadas em setembro: cerca de dois meses sem comunicação pública, período em que os titulares seguiam expostos sem saber. Definir de antemão quem fala, quando e com que nível de detalhe evita que a lacuna de comunicação vire um segundo incidento, tema tratado em comunicação de crise cibernética.
Ações para quem foi atingido
Para os titulares, a ordem de prioridade é objetiva. P1: ativar, no portal oficial de resposta, os 12 meses de monitoramento de crédito pelo IDX, serviço gratuito para os atingidos que exige contato com apenas uma das bureaus de crédito. P1 complementar: solicitar congelamento de crédito nas três agências, o que bloqueia a abertura de novas linhas mesmo que o número de Seguridade Social circule em mercado clandestino. P2: tratar qualquer contato que cite cargo, especialidade ou dados de pagamento como potencial fraude e confirmar pelo canal oficial antes de responder; golpes de suporte técnico e phishing dirigido tendem a subir depois de vazamentos com esse perfil de dado.
O contraste da Kiteworks
Na mesma semana, o mercado de transferência segura de arquivos produziu o contraexemplo. Em 25 de setembro, a Kiteworks, plataforma de compartilhamento usada por agências e contratados governamentais, emitiu aviso recomendando que clientes com instalações próprias derrubassem os sistemas durante uma janela preventiva, após receber inteligência de ameaça credível de autoridades federais. Em 28 de setembro, a empresa liberou a retomada: o monitoramento contínuo não registrou atividade anômala e não há indicação de comprometimento em sistema próprio ou de cliente. Nenhuma evidência pública conecta os dois episódios, e a carta do DMDC não nomeia o produto afetado. Ainda assim, o desligamento preventivo recomendado pela Kiteworks expõe o contraste operacional: diante de sinal de ameaça, uma operação parou antes do dano; no DMDC, o acesso dormiu por nove meses até a descoberta.
Lição para times defensivos
Para equipes defensivas, o incidento se reduz a uma pergunta de inventário: quantos serviços de compartilhamento de arquivos existem no perímetro, quais armazenam dados pessoais e quem consegue lê-los. A tabela abaixo prioriza o trabalho de correção.
| Prioridade | Ação | Controle esperado |
|---|---|---|
| P1 | Inventariar serviços de compartilhamento de arquivos | Lista completa com responsável, dados armazenados e exposição |
| P1 | Exigir criptografia em repouso para dados pessoais | Nenhum repositório com PII em texto claro |
| P2 | Monitorar anomalia de acesso e de saída de dados | Alerta sobre leitura em volume fora do padrão |
| P2 | Aplicar privilégio mínimo nos repositórios | Somente contas com necessidade comprovada leem os arquivos |
| P2 | Ensaiar resposta com o fornecedor de transferência | Contato, plano de contenção e comunicação definidos antes da crise |
Durante a resposta, preserve as trilhas: logs de acesso ao repositório, registros do servidor de arquivos e evidências de exfiltração sustentam a análise de escopo e as notificações regulatórias. Tratar dados sensíveis antes de compartilhá-los com terceiros também reduz o raio de explosão, técnica discutida no guia sobre anonimizar dados de incidente sem destruir a evidência.
Fontes
- SecurityWeek: Pentagon Personnel Agency Data Breach Impacts 3 Million People
- ABC News: Pentagon breach exposed sensitive data on nearly 3 million people
- Federal News Network: More than 3 million people affected by military data breach
- Kiteworks: Precautionary Shutdown Advisory for Customers
- Kiteworks: Restores Systems After Credible Threat
- Portal oficial de resposta do DMDC operado pela IDX