در بحبوحه افزایش حملات سایبری به زیرساختهای دولتی، گزارشهای رسمی حاکی از وقوع یکی از بزرگترین نشتهای اطلاعاتی در تاریخ وزارت دفاع ایالات متحده است. طی این حادثه که در بازه زمانی مهر ۱۴۰۴ تا تیر ۱۴۰۵ رخ داد، دادههای حساس بیش از ۳ میلیون نفر از پرسنل نظامی، کارکنان و حتی افراد متوفی توسط مهاجمان ناشناس استخراج شده است.
جزئیات فنی نشت اطلاعات در Defense Manpower Data Center
بر اساس اطلاعیههای منتشر شده، نفوذ به پایگاه دادههای «مرکز مدیریت نیروی انسانی دفاعی» (DMDC) از طریق بهرهبرداری از یک آسیبپذیری امنیتی در یک سیستم اشتراکگذاری فایل رخ داده است. نکته حائز اهمیت و بسیار نگرانکننده در این حادثه، عدم رمزنگاری دادههای حساس ذخیره شده است. مهاجمان موفق شدند به مجموعهای از اطلاعات هویتی (PII) شامل شماره تأمین اجتماعی (SSN)، نام، تاریخ تولد، جنسیت، وضعیت نژادی و جزئیات دقیق سوابق نظامی دسترسی پیدا کنند.
ابعاد فاجعهبار مدیریت هویت نظامی
مرکز DMDC نقش کلیدی در اکوسیستم امنیت ملی آمریکا ایفا میکند. این نهاد به عنوان متولی اصلی «مدیریت هویت»، مسئولیت اعتبارسنجی کارکنان برای دسترسی به سیستمهای رایانهای، ساختمانهای حساس و پایگاههای نظامی را بر عهده دارد. افشای این حجم از دادهها که شامل کارتهای هوشمند و اطلاعات احراز هویت است، پتانسیل بالایی برای مهندسی اجتماعی و دسترسیهای غیرمجاز آتی به زیرساختهای حیاتی ایجاد میکند.
مشخصات و ابعاد نشت داده
- بازه زمانی نفوذ: اکتبر ۲۰۲۵ (مهر ۱۴۰۴) تا اواسط جولای ۲۰۲۶ (تیر ۱۴۰۵)
- تعداد قربانیان: حدود ۲.۸ میلیون نفر زنده و ۳۰۰ هزار نفر متوفی
- ماهیت دادهها: شماره تأمین اجتماعی، سوابق خدمت، دادههای بیومتریک احتمالی و مشخصات فردی
- وضعیت رمزنگاری: فاقد رمزنگاری (Plaintext)
مقایسه با نفوذهای تاریخی و ریسکهای ضداطلاعاتی
این رویداد بلافاصله پس از نفوذ به FBI که توسط گروه هکری ShinyHunters انجام شد، رخ داده است. تحلیلگران حوزه امنیت سایبری این وقایع را یک «فاجعه ضداطلاعاتی» میدانند. مشابه آنچه در سال ۲۰۱۵ برای اداره مدیریت پرسنل (OPM) رخ داد، این حجم از دادهها میتواند توسط دولتهای متخاصم برای شناسایی و پروفایلسازی پرسنل نظامی، تحت فشار قرار دادن آنها یا حتی نفوذ به شبکههای طبقهبندی شده استفاده شود.
ضرورت بازنگری در پروتکلهای امنیت زیرساخت
فقدان رمزنگاری در فایلهای سیستمیِ یک نهاد حساس دولتی، نشاندهنده نقص در پیادهسازی استانداردهای امنیت داده (Data-at-Rest Encryption) است. استفاده از سیستمهای اشتراکگذاری فایل قدیمی که دارای آسیبپذیریهای وصله نشده (Unpatched Vulnerabilities) هستند، راه را برای مهاجمان هموار کرده است. سازمانهای نظامی و نهادهای فدرال باید سریعاً به سمت پیادهسازی معماریهای Zero Trust و رمزنگاری سراسری (E2EE) در تمامی مخازن دادههای خود حرکت کنند.