امنیت سایبری و شبکه

نشت داده‌های حساس در مرکز مدیریت نیروی انسانی پنتاگون: واکاوی ابعاد امنیتی نفوذ سایبری ۲۰۲۵-۲۰۲۶

در یک رویداد امنیتی قابل‌تأمل که میان مهرماه ۱۴۰۴ تا تیرماه ۱۴۰۵ به وقوع پیوست، مرکز مدیریت نیروی انسانی وزارت دفاع ایالات متحده (DMDC) هدف یک نفوذ سایبری گسترده قرار گرفت که طی آن داده‌های حساس بیش از ۳ میلیون نفر از پرسنل نظامی و غیرنظامی فاش شد. این حادثه که زنگ خطری برای امنیت ملی محسوب می‌شود، بار دیگر آسیب‌پذیری زیرساخت‌های متمرکز اطلاعاتی را در برابر حملات هدفمند به چالش کشیده است.

ابعاد فنی و حجم داده‌های افشا شده

بر اساس گزارش‌های رسمی، نفوذ غیرمجاز به سامانه‌های DMDC منجر به دسترسی مهاجمان به ۲.۷۶ میلیون رکورد از پرسنل زنده و ۲۹۴ هزار رکورد مربوط به افراد متوفی شده است. مرکز DMDC به عنوان پایگاه داده مرکزی پنتاگون، وظیفه نگهداری سوابق بیش از ۶۰ میلیون نفر از کارکنان نظامی، پیمانکاران، بازنشستگان و خانواده‌های آنان را بر عهده دارد. داده‌های افشا شده شامل اطلاعات حساس شناسایی شخصی (PII) از جمله شماره تامین اجتماعی (SSN) و جزئیات دقیق شغلی افراد است. این سطح از نشت اطلاعات، نه تنها حریم خصوصی افراد را هدف قرار داده، بلکه می‌تواند منجر به شناسایی متخصصانی شود که در پست‌های حساس امنیتی مشغول به فعالیت هستند.

چالش‌های مدیریت هویت و آسیب‌پذیری زیرساخت

از منظر معماری امنیت فناوری اطلاعات، بزرگترین چالش در این نشت داده، ماهیت اطلاعات افشا شده است. برخلاف رمز عبور که قابل تغییر است، شماره‌های تامین اجتماعی و سوابق شغلی حساس، داده‌های ایستا و غیرقابل تغییر هستند. این بدان معناست که حتی با ترمیم حفره امنیتی توسط تیم فنی پنتاگون، افراد درگیر برای همیشه در معرض خطر سوءاستفاده‌های آتی توسط عوامل تهدیدگر یا سرویس‌های اطلاعاتی متخاصم قرار دارند. سکوت پنتاگون در خصوص «عامل نفوذ» و «نحوه شناسایی حفره» نشان‌دهنده پیچیدگی این رخنه و احتمال نفوذهای لایه‌ای یا سیستماتیک است.

تحلیل تهدیدات و حملات زنجیره‌ای در فضای سایبری

این رویداد در بستری رخ داده که تنش‌های سایبری در سطح جهانی به اوج خود رسیده است. نگاهی به وقایع سال‌های اخیر، از نفوذ به وزارت خزانه‌داری آمریکا در اوایل سال ۱۴۰۴ تا حملات بدافزاری مانند CanisterWorm و هدف قرار گرفتن کنترلرهای صنعتی زیمنس، همگی نشان‌دهنده استراتژی «دسترسی بلندمدت» است. در چنین محیطی، مهاجمان ممکن است داده‌های مسروقه را بلافاصله استفاده نکنند، بلکه آن‌ها را برای بهره‌برداری‌های استراتژیک در آینده، مانند حملات مهندسی اجتماعی علیه مقامات بلندپایه، ذخیره کنند.

مشخصات و ابعاد رویداد:

  • دوره زمانی نفوذ: مهر ۱۴۰۴ تا تیر ۱۴۰۵ (اکتبر ۲۰۲۵ – جولای ۲۰۲۶)
  • تعداد رکوردهای افشا شده: بیش از ۳ میلیون رکورد (شامل نظامیان فعال، بازنشستگان و پیمانکاران)
  • ماهیت داده‌ها: شماره تامین اجتماعی (SSN)، عنوان شغلی، سوابق خدمت
  • وضعیت فعلی: ترمیم حفره امنیتی و شروع اقدامات نظارتی توسط DMDC
  • پیامد کلیدی: ریسک طولانی‌مدت برای پرسنل در پست‌های حساس امنیتی

جمع‌بندی و ضرورت بازنگری در امنیت داده‌های متمرکز

پنتاگون ادعا می‌کند که فعلاً شواهدی از سوءاستفاده مستقیم از این داده‌ها وجود ندارد، اما تاریخچه حملات سایبری به سازمان‌های دولتی نشان می‌دهد که «فقدان شواهد» به معنای «امنیت» نیست. سازمان‌های نظامی باید به سمت مدل‌های دسترسی کم‌حداقلی (Zero Trust) و رمزنگاری در سطح دیتابیس حرکت کنند تا در صورت بروز هرگونه رخنه، دسترسی مهاجم به داده‌های حساس PII به صورت متن آشکار (Plaintext) غیرممکن شود.

📌 منبع و مطالعه بیشتر: Pentagon Data Breach Analysis – Tom’s Hardware
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای