КИБЕРБЕЗОПАСНОСТЬ

Пентагон сообщил об утечке данных 2,8 млн человек

2,8 млн записей о военных и связанных с Минобороны США людях попали к злоумышленникам после взлома системы учета персонала.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: Ars Technica
👁

Утечка данных Пентагона затронула 2,8 млн живущих людей: действующих и бывших военнослужащих, а также других связанных с Минобороны США персон. В украденных кадровых записях могли быть номера Social Security, адреса, пол, раса и военная специальность — набор, который интересен не только мошенникам, но и разведкам. Для русскоязычной IT-аудитории это очередное напоминание: HR- и IAM-системы давно стали такой же критичной целью, как платежная инфраструктура.

О взломе сообщает Ars Technica. По данным издания, Пентагон уведомляет более 2 млн нынешних и бывших военных о компрометации персональных данных после многомесячного доступа злоумышленников к одной из сетей. Позже в материале уточняется масштаб: Defense Manpower Data Center говорит о 2,8 млн скомпрометированных записей живущих людей.

Defense Manpower Data Center — не маленькая ведомственная база «для галочки». Центр агрегирует персональные записи Минобороны США и, по собственному описанию, работает более чем с 60 млн записей о военных, гражданских сотрудниках, подрядчиках, пенсионерах, ветеранах и членах их семей. Именно поэтому утечка данных Пентагона выглядит опаснее обычной кражи анкет: такие массивы помогают строить социальные графы, искать людей с доступом к чувствительным проектам и готовить точечный фишинг.

Согласно уведомлению, опубликованному на Reddit и пересказанному Ars Technica, в украденных данных были имена, адреса, номера Social Security, пол, раса и occupational specialty — профессиональная или военная специализация. Последний пункт звучит сухо, но для атакующего это почти готовый фильтр: можно отделить людей с рядовыми административными ролями от тех, кто работает в интересных подразделениях, с редкими навыками или потенциальным доступом к закрытым программам.

Хронология тоже неприятная. Злоумышленники получили доступ к системе еще в октябре прошлого года, а сам инцидент описывается как многомесячная компрометация. Пентагон не раскрыл, как именно атакующие прошли защиту, выходили ли ведомства на контакт с группой, поступали ли требования выкупа и какие технические следы помогли оценить масштаб. Официальные лица заявили, что украденные данные не использовались во вред, но публично не объяснили, на чем основана такая уверенность. В кибербезопасности фраза «не видим признаков злоупотребления» обычно означает ровно это: признаков не видят, а не то, что риска нет.

Это не единичный сбой, а вторая крупная история за короткий период. Месяцем ранее группировка ShinyHunters заявила, что взломала системы ФБР и похитила записи о тысячах нынешних и бывших сотрудников бюро. Reuters сообщал, что среди должностей в этих данных были роли, связанные с расследованиями по Китаю и России. Группировка утверждала, что не собирается публиковать информацию, но для рынка ИБ обещания вымогателей стоят примерно как пароль admin123 на продакшене: формально существует, практически не помогает.

ФБР на этой неделе публично обратилось к участникам ShinyHunters после ареста одного из них нидерландской полицией. Помощник директора киберподразделения FBI Бретт Лизерман заявил, что ведомство продолжает собирать информацию о группе, и предложил ее участникам выйти на связь раньше, чем выбор исчезнет. Это уже не только технический конфликт, но и операция давления: правоохранители показывают, что знают больше, чем готовы раскрыть.

Контекст тянется минимум к 2015 году, когда взлом Office of Personnel Management стал одной из самых болезненных кибератак на американский госсектор. Тогда, по данным американских властей и СМИ, были похищены 22,1 млн записей о госслужащих и людях, проходивших проверки благонадежности; среди украденного были и отпечатки пальцев миллионов человек. Новая утечка данных Пентагона меньше по числу записей, но похожа по типу ущерба: речь идет не о кредитках, которые можно перевыпустить, а о биографических и кадровых данных, которые остаются актуальными годами.

Для разработчиков и архитекторов корпоративных систем вывод неприятно практичный. Базы персонала, каталоги ролей, системы учета подрядчиков и старые интеграции вокруг них нужно считать активами высокого риска, даже если они не выглядят как «секретная» инфраструктура. Минимизация полей, сегментация доступа, журналирование обращений, короткая жизнь токенов, отдельные контуры для чувствительных атрибутов и нормальная отработка инцидентов — это не украшения для аудита, а разница между локальной проблемой и разведывательным подарком.

Бизнесу история тоже знакома: чем больше организация, тем дольше живут старые базы, исключения в доступах и интеграции, которые «лучше не трогать». В госсекторе цена выше, но механика та же. Если кадровая система знает, кто вы, где живете, какую роль выполняете и к чему потенциально имеете отношение, ее компрометация превращается в карту атаки на людей, процессы и доверие. Главный вопрос после таких инцидентов уже не в том, можно ли полностью защитить подобные массивы. Вопрос в том, почему они по-прежнему проектируются так, будто атакующий никогда не окажется внутри.

Поделиться: Telegram X LinkedIn