اخبار و تحولات فناوری

نشت گسترده داده‌های نظامی ایالات متحده: بررسی ابعاد امنیتی فاجعه نفوذ به مرکز DMDC

در بحبوحه افزایش حملات سایبری به زیرساخت‌های دولتی، گزارش‌های رسمی حاکی از وقوع یکی از بزرگترین نشت‌های اطلاعاتی در تاریخ وزارت دفاع ایالات متحده است. طی این حادثه که در بازه زمانی مهر ۱۴۰۴ تا تیر ۱۴۰۵ رخ داد، داده‌های حساس بیش از ۳ میلیون نفر از پرسنل نظامی، کارکنان و حتی افراد متوفی توسط مهاجمان ناشناس استخراج شده است.

جزئیات فنی نشت اطلاعات در Defense Manpower Data Center

بر اساس اطلاعیه‌های منتشر شده، نفوذ به پایگاه داده‌های «مرکز مدیریت نیروی انسانی دفاعی» (DMDC) از طریق بهره‌برداری از یک آسیب‌پذیری امنیتی در یک سیستم اشتراک‌گذاری فایل رخ داده است. نکته حائز اهمیت و بسیار نگران‌کننده در این حادثه، عدم رمزنگاری داده‌های حساس ذخیره شده است. مهاجمان موفق شدند به مجموعه‌ای از اطلاعات هویتی (PII) شامل شماره تأمین اجتماعی (SSN)، نام، تاریخ تولد، جنسیت، وضعیت نژادی و جزئیات دقیق سوابق نظامی دسترسی پیدا کنند.

ابعاد فاجعه‌بار مدیریت هویت نظامی

مرکز DMDC نقش کلیدی در اکوسیستم امنیت ملی آمریکا ایفا می‌کند. این نهاد به عنوان متولی اصلی «مدیریت هویت»، مسئولیت اعتبارسنجی کارکنان برای دسترسی به سیستم‌های رایانه‌ای، ساختمان‌های حساس و پایگاه‌های نظامی را بر عهده دارد. افشای این حجم از داده‌ها که شامل کارت‌های هوشمند و اطلاعات احراز هویت است، پتانسیل بالایی برای مهندسی اجتماعی و دسترسی‌های غیرمجاز آتی به زیرساخت‌های حیاتی ایجاد می‌کند.

مشخصات و ابعاد نشت داده

  • بازه زمانی نفوذ: اکتبر ۲۰۲۵ (مهر ۱۴۰۴) تا اواسط جولای ۲۰۲۶ (تیر ۱۴۰۵)
  • تعداد قربانیان: حدود ۲.۸ میلیون نفر زنده و ۳۰۰ هزار نفر متوفی
  • ماهیت داده‌ها: شماره تأمین اجتماعی، سوابق خدمت، داده‌های بیومتریک احتمالی و مشخصات فردی
  • وضعیت رمزنگاری: فاقد رمزنگاری (Plaintext)

مقایسه با نفوذهای تاریخی و ریسک‌های ضداطلاعاتی

این رویداد بلافاصله پس از نفوذ به FBI که توسط گروه هکری ShinyHunters انجام شد، رخ داده است. تحلیل‌گران حوزه امنیت سایبری این وقایع را یک «فاجعه ضداطلاعاتی» می‌دانند. مشابه آنچه در سال ۲۰۱۵ برای اداره مدیریت پرسنل (OPM) رخ داد، این حجم از داده‌ها می‌تواند توسط دولت‌های متخاصم برای شناسایی و پروفایل‌سازی پرسنل نظامی، تحت فشار قرار دادن آن‌ها یا حتی نفوذ به شبکه‌های طبقه‌بندی شده استفاده شود.

ضرورت بازنگری در پروتکل‌های امنیت زیرساخت

فقدان رمزنگاری در فایل‌های سیستمیِ یک نهاد حساس دولتی، نشان‌دهنده نقص در پیاده‌سازی استانداردهای امنیت داده (Data-at-Rest Encryption) است. استفاده از سیستم‌های اشتراک‌گذاری فایل قدیمی که دارای آسیب‌پذیری‌های وصله نشده (Unpatched Vulnerabilities) هستند، راه را برای مهاجمان هموار کرده است. سازمان‌های نظامی و نهادهای فدرال باید سریعاً به سمت پیاده‌سازی معماری‌های Zero Trust و رمزنگاری سراسری (E2EE) در تمامی مخازن داده‌های خود حرکت کنند.

📌 منبع و مطالعه بیشتر: گزارش کامل نشت داده‌های نظامی در TechCrunch
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای