امنیت سایبری و شبکه

نشت گسترده داده‌های نظامی در پنتاگون؛ بررسی ابعاد امنیتی نفوذ به مرکز مدیریت نیروی انسانی (DMDC)

پنتاگون در واکنشی دیرهنگام به یک حادثه امنیتی عظیم، فرآیند اطلاع‌رسانی به میلیون‌ها نظامی فعلی و سابق را آغاز کرده است. این نفوذ که مرکز داده‌های نیروی انسانی دفاعی (DMDC) را هدف قرار داده، بار دیگر ضعف‌های ساختاری در حفاظت از داده‌های حساس دولتی و ذخیره‌سازی فایل‌ها به صورت غیررمزنگاری شده را زیر ذره‌بین برده است.

ابعاد فنی نفوذ و نقض حریم خصوصی

بر اساس گزارش‌های واصله در تابستان ۱۴۰۵، هکرها موفق شدند به یکی از اصلی‌ترین سیستم‌های ثبت سوابق نظامی ایالات متحده، یعنی Defense Manpower Data Center (DMDC) دسترسی پیدا کنند. این نفوذ که در بازه زمانی مهر ۱۴۰۴ تا تیر ۱۴۰۵ رخ داده، حدود ۳ میلیون رکورد شامل اطلاعات حساس هویتی از جمله شماره تامین اجتماعی (SSN) را در معرض سرقت قرار داده است. نکته نگران‌کننده در این حادثه، عدم رمزنگاری داده‌ها در لایه ذخیره‌سازی است که از نظر استانداردهای امنیتی وزارت دفاع (DoD)، یک قصور فاحش محسوب می‌شود.

پایداری نفوذ و تحلیل حملات متقاطع (Lateral Movement)

بازه زمانی ۹ ماهه این دسترسی، از دیدگاه متخصصان امنیت سایبری بسیار بحرانی ارزیابی می‌شود. حضور مهاجمان در شبکه به مدت ۹ ماه، احتمال «حرکت عرضی» (Lateral Movement) در سایر زیرساخت‌های مدیریت‌شده توسط پنتاگون را به‌شدت افزایش می‌دهد. در چنین سناریوهایی، مهاجمان پس از ورود اولیه، با جستجوی سیستماتیک در شبکه (Network Reconnaissance)، نه تنها به داده‌های فعلی دسترسی پیدا می‌کنند، بلکه ممکن است درب‌های پشتی (Backdoors) برای حملات آتی نصب کرده باشند. فقدان شفافیت در خصوص هویت مهاجمان یا انگیزه‌های آن‌ها، پیچیدگی‌های تحلیل جرم‌شناسی دیجیتال (Digital Forensics) این پرونده را دوچندان کرده است.

چالش‌های سیستماتیک در مدیریت داده‌های حساس

مشخصات و ابعاد حادثه:

  • هدف: مرکز داده‌های نیروی انسانی دفاعی (DMDC)
  • بازه زمانی نفوذ: اکتبر ۲۰۲۵ تا جولای ۲۰۲۶ (مهر ۱۴۰۴ تا تیر ۱۴۰۵)
  • تعداد قربانیان تخمینی: بیش از ۳ میلیون نفر (۲.۷۶ میلیون فرد زنده و حدود ۲۹۴ هزار فرد فوت‌شده)
  • نوع داده‌های درز کرده: اطلاعات هویتی، شماره تامین اجتماعی (SSN) و سوابق نظامی
  • نقص امنیتی کلیدی: ذخیره‌سازی داده‌های حساس بدون رمزنگاری (Plain-text Storage)

واکنش پنتاگون و پیامدهای حقوقی

پنتاگون در اقدامی حداقلی، پیشنهاد ۱۲ ماه نظارت بر اعتبار (Credit Monitoring) را به آسیب‌دیدگان ارائه داده است. با این حال، تحلیل‌گران امنیتی معتقدند این اقدام برای مقابله با پیامدهای ناشی از سرقت اطلاعات هویتی (Identity Theft) کافی نیست. برخلاف بیانیه‌های رسمی که مدعی عدم استفاده سوء از اطلاعات تا به این لحظه هستند، تاریخچه نشت‌های بزرگ داده نشان می‌دهد که داده‌های حساس نظامی معمولاً پس از مدتی در بازارهای سیاه دارک‌وب فروخته می‌شوند. این نفوذ در کنار حادثه اخیر FBI، زنگ خطر را برای تمامی نهادهای دولتی ایالات متحده در خصوص بازنگری در استانداردهای NIST و پروتکل‌های مدیریت کلید (Key Management) به صدا درآورده است.

نتیجه‌گیری

حادثه DMDC تنها یک نشت داده ساده نیست؛ بلکه یک شکست در معماری امنیتی لایه‌ای است. ذخیره‌سازی اطلاعات به صورت غیررمزنگاری شده در یک پایگاه داده مرکزی، ریسک نفوذ را به فاجعه‌ای ملی تبدیل می‌کند. تا زمانی که نهادهای دفاعی نسبت به پیاده‌سازی کامل استانداردهای رمزنگاری در حالت سکون (Encryption at Rest) و استفاده از راهکارهای نظارتی پیشرفته در شبکه اقدام نکنند، این سیستم‌ها همچنان هدفی جذاب برای بازیگران دولتی و گروه‌های هکری خواهند بود.

📌 منبع و مطالعه بیشتر: Gizmodo – Pentagon Personnel Database Breach Analysis
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای