Die Benachrichtigungsschreiben des DMDC nennen als Einfallstor eine Schwachstelle in den Dateiaustauschsystemen der Behörde. Über diese sollen laut Behördenangaben „eine kleine Zahl unbefugter Nutzer" zwischen Oktober 2025 und Juli 2026 Zugriff auf personenbezogene Daten gehabt haben. Welche Informationen im Einzelfall betroffen sind, unterscheidet sich von Person zu Person – genannt werden Sozialversicherungsnummern, Namen, Geburtsdaten, Kontaktdaten, Geschlecht, ethnische Zugehörigkeit und Angaben aus der Personalakte.

„Nach Entdeckung der Sicherheitslücke hat das DMDC umgehend Maßnahmen zur Reaktion auf den Datenschutz- und Cybersicherheitsvorfall eingeleitet, im Einklang mit den Richtlinien und Vorgaben des Office of Management and Budget und des Ministeriums", heißt es in dem Schreiben an die Betroffenen. Man ergreife „angemessene Maßnahmen, um die Cybersicherheitslage des DMDC-Systems zu bewerten und zu verbessern".

Die Größenordnung gab das Pentagon gegenüber Federal News Network an: mehr als drei Millionen Personen, davon rund 2,8 Millionen lebende und 294.000 verstorbene. Als Entschädigung bietet die Behörde zwölf Monate kostenlose Kreditüberwachung über den Anbieter IDX an. Wer das Angebot nutzen will, muss sich bis zum 19. August 2027 registrieren.

Anzeige

Das 1974 gegründete DMDC ist ein operatives Unterstützungszentrum des US-Verteidigungsministeriums und verwaltet nach eigenen Angaben mehr als 60 Millionen Datensätze von Militärangehörigen, Zivilbeschäftigten, Auftragnehmern, Familienangehörigen, Ruheständlern und Veteranen. Die Daten dienen unter anderem der Bewilligung von Leistungen und Ansprüchen, hinzu kommen Ausbildungs-, Finanz- und weitere Informationen. Die Stelle betreibt zudem Personalprogramme des Verteidigungsministeriums und führt Forschungs- und Analyseaufträge im Auftrag des Büros des Verteidigungsministers durch.

„Die Dienste und der Datenzugang, den wir bereitstellen, unterstützen zahlreiche zentrale Regierungsstellen, darunter die Legislative, Sozialdienste, Landesverteidigung, Arbeit, Gesundheitswesen, Finanzen, Veteranenangelegenheiten, Forschung und mehr", heißt es seitens des DMDC.

Der Vorfall reiht sich in einen weiteren großen Datenabfluss bei einer US-Bundesbehörde ein: Die Erpressergruppe ShinyHunters hatte nach eigenen Angaben die FBI-Website FBIjobs.gov über eine Zero-Day-Lücke in Oracle PeopleSoft kompromittiert. Die Gruppe behauptet, mehrere Terabyte an Daten erbeutet zu haben – darunter Namen, Sozialversicherungsnummern, Privatadressen und Einsatzzuweisungen von „nahezu ALLEN FBI-Agenten", einschließlich Personalakten von Mitgliedern der FBI Remote Operations Unit, einer an Hacking-Operationen beteiligten Einheit.

Gegenüber BleepingComputer erklärte ShinyHunters, der FBI-Einbruch sei nicht finanziell motiviert gewesen; die Gruppe beabsichtige weder eine Veröffentlichung der gestohlenen Daten noch eine Erpressung der Behörde.