پنتاگون در واکنشی دیرهنگام به یک حادثه امنیتی عظیم، فرآیند اطلاعرسانی به میلیونها نظامی فعلی و سابق را آغاز کرده است. این نفوذ که مرکز دادههای نیروی انسانی دفاعی (DMDC) را هدف قرار داده، بار دیگر ضعفهای ساختاری در حفاظت از دادههای حساس دولتی و ذخیرهسازی فایلها به صورت غیررمزنگاری شده را زیر ذرهبین برده است.
ابعاد فنی نفوذ و نقض حریم خصوصی
بر اساس گزارشهای واصله در تابستان ۱۴۰۵، هکرها موفق شدند به یکی از اصلیترین سیستمهای ثبت سوابق نظامی ایالات متحده، یعنی Defense Manpower Data Center (DMDC) دسترسی پیدا کنند. این نفوذ که در بازه زمانی مهر ۱۴۰۴ تا تیر ۱۴۰۵ رخ داده، حدود ۳ میلیون رکورد شامل اطلاعات حساس هویتی از جمله شماره تامین اجتماعی (SSN) را در معرض سرقت قرار داده است. نکته نگرانکننده در این حادثه، عدم رمزنگاری دادهها در لایه ذخیرهسازی است که از نظر استانداردهای امنیتی وزارت دفاع (DoD)، یک قصور فاحش محسوب میشود.
پایداری نفوذ و تحلیل حملات متقاطع (Lateral Movement)
بازه زمانی ۹ ماهه این دسترسی، از دیدگاه متخصصان امنیت سایبری بسیار بحرانی ارزیابی میشود. حضور مهاجمان در شبکه به مدت ۹ ماه، احتمال «حرکت عرضی» (Lateral Movement) در سایر زیرساختهای مدیریتشده توسط پنتاگون را بهشدت افزایش میدهد. در چنین سناریوهایی، مهاجمان پس از ورود اولیه، با جستجوی سیستماتیک در شبکه (Network Reconnaissance)، نه تنها به دادههای فعلی دسترسی پیدا میکنند، بلکه ممکن است دربهای پشتی (Backdoors) برای حملات آتی نصب کرده باشند. فقدان شفافیت در خصوص هویت مهاجمان یا انگیزههای آنها، پیچیدگیهای تحلیل جرمشناسی دیجیتال (Digital Forensics) این پرونده را دوچندان کرده است.
چالشهای سیستماتیک در مدیریت دادههای حساس
مشخصات و ابعاد حادثه:
- هدف: مرکز دادههای نیروی انسانی دفاعی (DMDC)
- بازه زمانی نفوذ: اکتبر ۲۰۲۵ تا جولای ۲۰۲۶ (مهر ۱۴۰۴ تا تیر ۱۴۰۵)
- تعداد قربانیان تخمینی: بیش از ۳ میلیون نفر (۲.۷۶ میلیون فرد زنده و حدود ۲۹۴ هزار فرد فوتشده)
- نوع دادههای درز کرده: اطلاعات هویتی، شماره تامین اجتماعی (SSN) و سوابق نظامی
- نقص امنیتی کلیدی: ذخیرهسازی دادههای حساس بدون رمزنگاری (Plain-text Storage)
واکنش پنتاگون و پیامدهای حقوقی
پنتاگون در اقدامی حداقلی، پیشنهاد ۱۲ ماه نظارت بر اعتبار (Credit Monitoring) را به آسیبدیدگان ارائه داده است. با این حال، تحلیلگران امنیتی معتقدند این اقدام برای مقابله با پیامدهای ناشی از سرقت اطلاعات هویتی (Identity Theft) کافی نیست. برخلاف بیانیههای رسمی که مدعی عدم استفاده سوء از اطلاعات تا به این لحظه هستند، تاریخچه نشتهای بزرگ داده نشان میدهد که دادههای حساس نظامی معمولاً پس از مدتی در بازارهای سیاه دارکوب فروخته میشوند. این نفوذ در کنار حادثه اخیر FBI، زنگ خطر را برای تمامی نهادهای دولتی ایالات متحده در خصوص بازنگری در استانداردهای NIST و پروتکلهای مدیریت کلید (Key Management) به صدا درآورده است.
نتیجهگیری
حادثه DMDC تنها یک نشت داده ساده نیست؛ بلکه یک شکست در معماری امنیتی لایهای است. ذخیرهسازی اطلاعات به صورت غیررمزنگاری شده در یک پایگاه داده مرکزی، ریسک نفوذ را به فاجعهای ملی تبدیل میکند. تا زمانی که نهادهای دفاعی نسبت به پیادهسازی کامل استانداردهای رمزنگاری در حالت سکون (Encryption at Rest) و استفاده از راهکارهای نظارتی پیشرفته در شبکه اقدام نکنند، این سیستمها همچنان هدفی جذاب برای بازیگران دولتی و گروههای هکری خواهند بود.