Pentagone : des données de personnels exposées pendant neuf mois
Le Defense Manpower Data Center, organisme du département américain de la Défense chargé de vastes fichiers de personnels, a envoyé des notifications après l'accès non autorisé à des données personnelles non chiffrées. La faille a été découverte le 16 juillet, après une période d'exposition allant d'octobre 2025 à juillet 2026. Les sources consultées confirment l'incident, mais pas le nombre exact de personnes concernées.
Un serveur de partage de fichiers resté vulnérable
Selon une lettre de notification examinée par Military Times et dont l'authenticité a été confirmée au média par deux responsables de la défense, des utilisateurs non autorisés ont accédé à des fichiers hébergés sur un serveur du Defense Manpower Data Center, ou DMDC. Le point faible se situait dans un système de partage de fichiers. Le DMDC a découvert la vulnérabilité le 16 juillet 2026, l'a corrigée puis a remis le système en service.
L'accès aurait commencé en octobre 2025. Cette chronologie représente donc environ neuf mois entre le début de l'exposition et sa détection. Elle ne prouve pas que les intrus ont consulté chaque dossier disponible durant toute cette période, mais elle établit qu'un serveur contenant des données sensibles était accessible sans autorisation avant le correctif.
Des données non chiffrées, dont des numéros de sécurité sociale
La notification décrit des fichiers contenant des informations personnelles non chiffrées. Pour au moins un destinataire de la lettre, les données consultées incluaient un numéro de sécurité sociale américain ainsi qu'au moins une autre information d'identification. Les catégories citées comprennent le nom, la date de naissance, les coordonnées, le sexe, l'origine ethnique et des données de carrière militaire, comme la spécialité professionnelle.
Le terme non chiffré est important. Le chiffrement ne remplace pas le contrôle des accès, mais il peut empêcher qu'un fichier volé soit lisible sans une clé. Ici, les sources rapportent que les informations étaient stockées en clair sur le serveur concerné. Le département indique toutefois ne pas avoir connaissance d'un usage abusif des informations des personnes notifiées à ce stade.
Un périmètre encore incertain
Le DMDC se présente comme une source centrale d'identification, d'authentification et d'information pour les personnes liées au département de la Défense. Son site indique gérer plus de soixante millions de dossiers, qui peuvent concerner militaires, civils, prestataires, familles, retraités et anciens combattants. Ce total ne correspond pas au nombre de victimes de l'incident.
Deux personnes informées du dossier ont indiqué à Military Times qu'environ quatre millions de personnels du département pourraient être concernés. Ce chiffre reste une estimation rapportée par le média : ni le DMDC ni le Pentagone n'ont alors publié un bilan définitif. Les personnes identifiées par l'organisme reçoivent une année de surveillance de crédit et de service de restauration d'identité via le prestataire IDX.
Pourquoi ces données peuvent nourrir des fraudes ciblées
Un numéro de sécurité sociale, un nom et une date de naissance peuvent faciliter une usurpation d'identité. L'ajout de coordonnées et d'informations professionnelles donne aussi à un fraudeur de quoi écrire un courriel ou passer un appel très crédible. Dans cette affaire, une spécialité militaire peut par exemple servir à personnaliser un faux message de ressources humaines, de sécurité ou d'avantages sociaux.
Il ne faut pas en déduire qu'une campagne de fraude liée à cet incident est déjà confirmée. Aucune source consultée ne l'établit. Le risque concret est que ces informations soient recoupées plus tard avec d'autres bases de données, puis utilisées pour pousser une personne à fournir un code de connexion, une donnée bancaire ou un document d'identité.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas déterminer combien de personnes ont effectivement vu leurs données consultées, ni quelles catégories exactes d'informations ont été prises pour chacune d'elles. Le chiffre d'environ quatre millions est rapporté par des sources informées, pas annoncé comme bilan officiel par le DMDC. Nous ne pouvons pas non plus établir quels fichiers ont été copiés ou si les intrus les ont diffusés.
L'identité des auteurs, leur objectif et leur méthode d'accès au-delà de la vulnérabilité du système de partage ne sont pas publics dans les éléments lus. L'existence de l'incident et de la notification est confirmée par les documents examinés par les médias, mais l'enquête devra encore préciser son périmètre final.
Le déroulé
- Octobre 2025 · Des utilisateurs non autorisés commencent, selon la notification, à accéder à des fichiers sur un serveur vulnérable du DMDC.
- 16 juillet 2026 · Le DMDC découvre la vulnérabilité du système de partage de fichiers, applique un correctif et restaure le service.
- 18 septembre 2026 · Une notification est adressée à au moins une personne dont les informations figuraient dans les fichiers concernés.
- 24 et 25 septembre 2026 · Military Times puis CNN publient des informations fondées sur la lettre de notification et des échanges avec des responsables.
Ce qu'il faut faire
- Vérifiez toute demande par un canal indépendant. Un message qui cite votre emploi ou des données personnelles peut être convaincant sans être légitime. Utilisez le site ou le numéro habituel de l'organisme, jamais le lien reçu.
- Ne transmettez jamais un code de connexion. Un faux interlocuteur peut chercher à contourner la protection d'un compte en vous demandant le code reçu par SMS ou application.
- Surveillez les alertes de crédit et d'identité qui vous concernent. Les personnes notifiées par le DMDC disposent d'un service dédié. Une alerte inattendue doit être vérifiée directement auprès du prestataire ou de l'administration concernée.
Sources : Military Times ↗ · CNN ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.