КИБЕРБЕЗОПАСНОСТЬ

Хакеры украли данные 3 млн человек из HR-системы Пентагона

Более 3 млн записей военных и связанных с ними лиц украдены после взлома HR-системы Пентагона через уязвимость файлообмена.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
💀

Утечка данных Пентагона затронула более 3 млн человек: хакеры получили доступ к кадровым записям военных, бывших сотрудников и связанных с оборонным ведомством лиц. Для IT-команд это не просто очередной инцидент в госсекторе США, а напоминание: HR-системы и файловые хранилища давно стали таким же ценным периметром, как почта, VPN и облачная инфраструктура.

О взломе сообщает BleepingComputer со ссылкой на уведомления, которые Defense Manpower Data Center рассылает пострадавшим. DMDC входит в структуру Министерства обороны США и отвечает за хранение и обработку данных о военнослужащих, гражданском персонале, подрядчиках, членах семей, пенсионерах и ветеранах. Всего центр, основанный в 1974 году, работает с более чем 60 млн записей.

По данным уведомлений, неавторизованные пользователи получили доступ к чувствительной информации после эксплуатации уязвимости в системах обмена файлами. Окно доступа выглядело неприятно широким: с октября 2025 года по июль 2026 года. То есть речь не о короткой вспышке активности, которую SOC заметил за пару часов, а о месячном масштабе присутствия или доступности данных для злоумышленников.

Набор украденных данных различается от человека к человеку. В уведомлениях перечислены номера Social Security, имена, даты рождения, контактные данные, пол, раса и сведения о военной службе. Представители Пентагона сообщили Federal News Network, что инцидент затронул более 3 млн человек: почти 2,8 млн ныне живущих и около 294 тыс. умерших. Последняя категория звучит странно только на первый взгляд: такие записи всё равно могут использоваться в мошеннических схемах, для социальной инженерии и атак на родственников.

DMDC утверждает, что после обнаружения уязвимости запустил процедуры реагирования на инцидент в области приватности и кибербезопасности по правилам Office of Management and Budget и внутренних политик Минобороны. Ведомство также пообещало оценить и усилить защиту затронутой системы. Пострадавшим предлагают 12 месяцев бесплатного кредитного мониторинга через сервис IDX; зарегистрироваться нужно до 19 августа 2027 года.

Для бизнеса и разработчиков здесь важна не только вывеска «Пентагон». Сценарий знакомый: уязвимость в файлообменной системе, персональные данные, долгий период доступа, последующие письма пострадавшим и год мониторинга кредитной истории как стандартный пластырь. В корпоративной реальности похожая цепочка может начаться с HR-портала, интеграции с подрядчиком, устаревшего модуля загрузки документов или плохо сегментированного хранилища выгрузок.

Контекст тоже мрачный. Инцидент следует за другой крупной историей, о которой заявляла группировка ShinyHunters: взлом сайта FBIjobs.gov через zero-day в Oracle PeopleSoft. По утверждению группы, были похищены терабайты данных, включая имена, номера Social Security, домашние адреса и сведения о назначениях сотрудников ФБР. BleepingComputer писал, что ShinyHunters называла ту атаку нефинансово мотивированной и не обещала публиковать данные или вымогать деньги у бюро. Связи между этими эпизодами в источнике не подтверждается, но картина складывается узнаваемая: кадровые платформы федеральных структур стали слишком жирной целью.

Утечка данных Пентагона показывает, почему инвентаризация PII и контроль файловых потоков больше нельзя оставлять «где-то между безопасниками и админами». Если система хранит номера документов, служебные роли, адреса и семейные связи, она должна жить по правилам критичной инфраструктуры: строгая сегментация, минимальные права, журналирование доступа, быстрые патчи, DLP не для галочки и регулярная проверка того, какие выгрузки вообще существуют. Особенно если данные нужны сразу нескольким ведомствам и программам.

Следующий вопрос для отрасли неприятный, но полезный: сколько организаций прямо сейчас смогут быстро ответить, какие HR- и файловые системы у них содержат самые токсичные персональные данные, кто имеет к ним доступ и когда последний раз проверялись уязвимости в этих контурах. После таких инцидентов утечка данных Пентагона перестаёт быть далёкой американской новостью и становится чек-листом для любого CIO, который не хочет узнать о своей проблеме из письма пострадавшим.

Поделиться: Telegram X LinkedIn