Das Defense Manpower Data Center (DMDC), das für das US-Verteidigungsministerium Personaldaten verwaltet, informiert derzeit Betroffene über einen Sicherheitsvorfall. Nach Angaben der Behörde konnten Unbefugte rund neun Monate lang auf einen ihrer Dateiaustausch-Server zugreifen.
Den zeitlichen Ablauf beschreibt ein Benachrichtigungsschreiben vom 18. September, das ein Empfänger im Netz veröffentlicht hat. Darin heißt es: „Am 16. Juli 2026 wurde eine Sicherheitslücke in einem Dateiaustauschsystem des DMDC entdeckt, die es unbefugten Nutzern ermöglichte, auf Dateien zuzugreifen. Das DMDC hat das Dateiaustauschsystem umgehend aktualisiert, um die Schwachstelle zu schließen, und das System wiederhergestellt.“ Welches Produkt betroffen war und um welche Art von Lücke es sich handelte, lässt das Schreiben offen.
Die anschließende Auswertung ergab laut Behörde, dass zwischen Oktober 2025 und dem Tag der Entdeckung „eine kleine Zahl unbefugter Nutzer auf Dateien eines Servers zugegriffen hat, der unverschlüsselte personenbezogene Daten enthielt“. Welche Angaben genau offengelegt wurden, unterscheidet sich von Person zu Person. Betroffen sein können Sozialversicherungsnummern, Namen, Geburtsdaten, Kontaktinformationen, demografische Angaben sowie militärische Verwendungsbezeichnungen.
Eine Zahl der Betroffenen nennt das Schreiben selbst nicht. Ein Vertreter des Department of War bezifferte den Umfang gegenüber CNN auf 2,76 Millionen lebende und 294.000 verstorbene Personen. Zum Stand des Haushaltsjahres 2024 hielt das DMDC nach eigenen Angaben auf seiner Website mindestens 60 Millionen Datensätze vor — zu Militär- und Zivilpersonal, Auftragnehmern, Familienangehörigen, Ruheständlern und Veteranen.
Hinweise auf einen Missbrauch der abgeflossenen Informationen gebe es bislang nicht, erklärt das DMDC: „Zum jetzigen Zeitpunkt liegen dem DoW keinerlei Anhaltspunkte für einen Missbrauch der abgerufenen Informationen vor.“ Nach dem Fund der Schwachstelle habe die Behörde Maßnahmen zur Reaktion auf den Datenschutz- und Sicherheitsvorfall eingeleitet.
Offen bleibt, wer hinter dem Zugriff steckt. Eine bekannte Cybercrime-Gruppe hat einen Angriff auf das DMDC bislang nicht für sich reklamiert.
