Az ABC Newsnak nyilatkozó amerikai védelmi tisztviselő szerint 2,76 millió élő és hozzávetőleg 294 ezer elhunyt személy volt érintett. Ez összesen körülbelül 3,054 millió embert jelent. Az ABC News beszámolója
A Pentagon személyügyi adatközpontját, a Defense Manpower Data Centert (DMDC) érintő adatvédelmi incidens több mint 3 millió élő és elhunyt személy érzékeny adatait tette hozzáférhetővé illetéktelenek számára. Az eset ismét ráirányította a figyelmet a katonai személyügyi nyilvántartások biztonságára és arra, hogy ezek az információk milyen értéket képviselhetnek külföldi hírszerző szolgálatok számára.
Az érintett adatok között amerikai társadalombiztosítási azonosítók, vagyis Social Security-számok, valamint katonai és civil személyek munkaköreire vonatkozó információk szerepeltek. A kockázat így túlmutat a személyazonosság-lopáson: az embereket védelmi feladatkörökhöz kapcsoló nyilvántartások ellenséges szereplők kezében profilalkotást és célzott megkereséseket is támogathatnak.
A tisztviselők közlése szerint a jogosulatlan hozzáférések 2025 októbere és 2026 júliusa között történtek. A sérülékenységet júliusban fedezték fel és javították. Az adatokkal való visszaélésre egyelőre nem találtak bizonyítékot. Ez az eddigi vizsgálati eredmények szempontjából megnyugtató körülmény, de az adatok hozzáférhetővé válásának hosszabb távú következményeit nem rendezi.
Egy fájlmegosztó rendszer hibája miatt titkosítatlan adatok váltak hozzáférhetővé
Az incidensről elsőként a Military Times számolt be szeptember 24-én, miután megvizsgált egy szeptember 18-án kiküldött értesítést. Az egyik érintettnek címzett levél szerint a DMDC július 16-án fedezte fel a fájlmegosztó rendszer sérülékenységét.
A beszámoló alapján illetéktelen felhasználók olyan fájlokhoz fértek hozzá, amelyek titkosítatlan, személyazonosításra alkalmas adatokat tartalmaztak. Az értesítés címzettjének Social Security-száma mellett legalább egy további azonosító adat is érintett volt.
A lehetséges adatmezők között szerepelt:
- név és születési dátum;
- elérhetőségi információ;
- nem és a nyilvántartás szerinti rasszkategória;
- katonai személyügyi információ, például katonai szakterület vagy szakbeosztás.
Az értesítés nem állítja, hogy minden érintettnél valamennyi felsorolt adat hozzáférhetővé vált.
A levél szerint a rendszert frissítették a sérülékenység megszüntetésére, majd helyreállították a működését. A nyilvános beszámolók ugyanakkor nem nevezik meg az érintett szoftvert, a sérülékenység azonosítóját vagy a hozzáférés megszerzésének pontos módszerét. A Military Times eredeti beszámolója
A DMDC teljes adatállománya több mint 60 millió személyügyi nyilvántartást foglal magában. Ez az intézmény által kezelt állomány méretét jelzi, nem a mostani incidens érintettjeinek számát.
Miért különösen érzékeny a katonai munkakörökre vonatkozó információ?
A CNN önállóan is megvizsgált egy értesítési levelet, majd később az ABC-vel megegyező érintetti létszámokat közölt.
A csatorna a katonai szakterületre vonatkozó adatokat különösen aggályosnak nevezte. Más azonosítókkal és külső nyilvántartásokkal összekapcsolva ezek segíthetnek egy ellenséges szereplőnek megérteni, hogy ki milyen feladatot lát el a haderőn belül.
Justin Sherman, a Global Cyber Strategies vezérigazgatója a CNN-nek elmondta: a DMDC-ből származó információkat kereskedelmi adatállományokkal egyesítve részletes profil készíthető a védelmi személyzetről, beleértve pénzügyi helyzetüket, kapcsolataikat és online tevékenységüket. Lehetséges következményként az adathalászatot és a külföldi hírszerző szolgálatok megkereséseit is említette.
Ezek lehetséges károkra vonatkozó szakértői értékelések, nem annak megerősítései, hogy valamely külföldi kormány megszerezte az adatokat. A beszámolók nem azonosítják az incidens felelősét.
A különbség gyakorlati szempontból is fontos. A személyazonosság-lopás elleni intézkedések elsősorban a csalárd számlanyitások megelőzésére és az áldozat pénzügyi helyzetének rendezésére irányulnak. Egy elhárítási értékelésnek azt is vizsgálnia kell, hogy az érintett személy könnyebben azonosíthatóvá, megközelíthetővé, befolyásolhatóvá vagy megtéveszthetővé vált-e.
A számvevőszék már korábban figyelmeztetett a katonai digitális profilok veszélyére
Az amerikai kormányzati elszámoltathatósági hivatal, a Government Accountability Office (GAO) egy 2025 októberében kiadott, majd novemberben nyilvánosságra hozott jelentésében már ismertette a nyilvánosan hozzáférhető védelmi információk összekapcsolásából eredő kockázatokat.
A GAO szerint az eszközök, az online kommunikáció és a katonai platformok által létrehozott adatokból olyan digitális profilok állíthatók össze, amelyek a személyi állományt, a családtagokat és a műveleteket is veszélyeztethetik.
A vizsgálat megállapította, hogy a tíz vizsgált védelmi szervezet közül kilenc képzési anyagai nem foglalkoztak következetesen a nyilvánosan hozzáférhető információkkal valamennyi releváns biztonsági területen. Nyolc szervezet nem végzett minden előírt területre kiterjedő fenyegetésértékelést; sok esetben elsősorban a műveleti biztonságra összpontosítottak.
A GAO 12 ajánlást fogalmazott meg a szabályzatokkal, az együttműködéssel, a képzéssel és a kockázatértékeléssel kapcsolatban. A tárca ezek közül 11-gyel egyetértett, eggyel pedig részben értett egyet. A GAO jelentése a nyilvánosan hozzáférhető információk kockázatairól
Ez a vizsgálat nem a DMDC-incidenst elemezte, és annak okát sem állapította meg. Arra ad külön magyarázatot, miért szükséges a személyügyi adatok kitettségét a pénzügyi csalásokon túl is vizsgálni: egy adat jelentősége megnőhet, ha más információkkal kapcsolják össze.
Kutatók már 12 centért vásároltak katonai személyekhez kapcsolódó adatokat
A Duke Egyetem 2023-as kutatása bemutatta, hogy katonai személyek érzékeny adatai kereskedelmi adatbrókerektől is megszerezhetők.
A kutatók több száz adatkereskedő weboldalát vizsgálták meg, és amerikai kötődésű, valamint .asia végződésű domaint használva is megkerestek eladókat. Név szerint azonosítható katonai személyek adatait rekordonként akár 12 amerikai centért meg tudták vásárolni.
Az elérhető információk között érzékeny egészségügyi, pénzügyi és vallási adatok is szerepeltek. A kutatók következetlen ügyfélazonosítási gyakorlatokat találtak, az Egyesült Államokon kívüli vásárlókhoz kapcsolódó ügyletekben is. Helyadatok szintén elérhetők voltak, bár ilyeneket a csapat nem vásárolt.
A tanulmány szerint az információk felhasználhatók katonák, veteránok és családtagjaik profilozására, zsarolására vagy célzott információs kampányokhoz. A Duke Egyetem kutatása
A kutatás megelőzte a DMDC-incidenst, és nem bizonyítja, hogy a most érintett adatokat értékesítették. Jelentősége a tágabb adatpiaci környezetben rejlik: egy támadónak nem feltétlenül kell egyetlen, minden részletre kiterjedő kormányzati adatállományt megszereznie ahhoz, hogy részletes képet alkosson valakiről.
A kereskedelmi helyadatok műveleti környezetben is veszélyt jelenthetnek
Újabb hivatalos levelezés alapján a kereskedelmi adatokkal kapcsolatos aggályok nem korlátozódnak kutatási forgatókönyvekre.
Egy 2026. május 28-án, a Pentagon informatikai vezetőjének címzett kongresszusi levél tartalmazta az amerikai Központi Parancsnokság, a CENTCOM válaszait. Ezek több olyan fenyegetési jelentést is elismertek, amelyek szerint ellenséges szereplők kereskedelmi helyadatokat használtak műveleti területen tartózkodó amerikai személyek megfigyelésére vagy célba vételére.
A CENTCOM közlése szerint a fenyegetési információkat összesítő szervezete nyomon követte és továbbította ezeket a jelentéseket, valamint értékelésekkel látta el az erők védelméért felelős szakembereket. A válaszok helymeghatározással kapcsolatos korlátozásokat, az eszközök adatvédelmi beállításainak felülvizsgálatát és a nyilvános megosztások visszafogását célzó útmutatást is ismertettek.
A dokumentum kereskedelmi nyomon követéssel foglalkozik, nem a DMDC-adatszivárgással. Nem bizonyítja, hogy az érintett személyügyi fájlok telefonos helyelőzményeket tartalmaztak, vagy hogy a két ügy összefügg.
Ugyanakkor műveleti tapasztalattal támasztja alá, hogy a katonai személyes adatok biztonsági jelentőséggel bírnak. Az elemzési kockázat az, hogy egy személyazonosságot és szakmai szerepet összekapcsoló nyilvántartás más adatállományokat is hasznosabbá tehet az ellenfél számára.
A hatóságok az érzékeny adatok kereskedelmét is vizsgálják
Az amerikai Szövetségi Kereskedelmi Bizottság, az FTC külön eljárásokban lépett fel az érzékeny helyszínekhez kapcsolódó adatok kereskedelmi kezelése miatt.
A Mobilewalla ellen 2024 decemberében indított ügyében az FTC azt állította, hogy a vállalat érzékeny helyadatokat gyűjtött és értékesített anélkül, hogy észszerű lépéseket tett volna az érintettek hozzájárulásának ellenőrzésére.
Az egyezségi javaslat katonai létesítményekhez, egészségügyi intézményekhez, vallási szervezetekhez és más érzékeny helyszínekhez kapcsolódó adatokra is korlátozásokat irányzott elő. A hatóság szerint az ilyen információk megőrzése és értékesítése többek között fizikai veszélynek is kiteheti a fogyasztókat.
Ez az eljárás a személyes adatok hozzáférhetővé válásának egy másik útját érinti. Nem kapcsolja a Mobilewallát a Pentagon incidenséhez.
A Duke kutatásával és a kongresszusi levelezéssel együtt azonban megmutatja, miért nem elegendő egy kormányzati adatvédelmi incidens következményeit kizárólag az érintett fájlok alapján értékelni. A tágabb kérdés az, hogy mit árulhatnak el ezek a nyilvántartások más forrásokkal összekapcsolva.
Egy új GAO-vizsgálat hiányosságokat tárt fel a védelmi informatikai tervezésben
Az incidens nyilvánosságra kerülésével közel egy időben, 2026. szeptember 28-án a GAO új értékelést tett közzé 18 jelentős védelmi igazgatási informatikai programról.
A hivatal megállapításai szerint:
- hat program nem dolgozott ki tervet a zero trust megközelítés bevezetésére a tárca 2027-es határidejéig;
- három program nem rendelkezett jóváhagyott kiberbiztonsági stratégiával;
- hét program azt jelezte, hogy munkatársai nem kaptak képzést az informatikai csalás vagy manipuláció felismerésére és jelentésére, vagy nem tudtak ilyen képzésről;
- a 18 programból tíz számolt be csalási kockázatok értékeléséről.
A vizsgált programok a 2024–2026-os pénzügyi években mintegy 10,3 milliárd dollár tervezett kiadást képviseltek. A GAO 2026-os informatikai éves értékelése
Az eredmények a tárca tágabb technológiai irányítási kihívásaihoz adnak aktuális hátteret. Nem bizonyítják, hogy bármely feltárt hiányosság okozta a DMDC-incidenst, és a jelentés nem tekinthető az érintett fájlmegosztó rendszer informatikai forenzikus vizsgálatának.
Rámutatnak viszont arra a különbségre, amely egy biztonsági cél kitűzése és annak az egyes rendszerekben igazolható megvalósítása között fennáll.
A személyügyi adatok védelméhez a felhasználási környezetet is érteni kell
Az amerikai Nemzeti Szabványügyi és Technológiai Intézet, a NIST személyazonosításra alkalmas adatok védelméről szóló útmutatója szerint az intézkedéseknek tükrözniük kell az adatkezelés környezetét és a nyilvánosságra kerülés lehetséges következményeit.
Ez különösen fontos a személyügyi állományoknál. Egy munkakör megnevezése bizonyos helyzetekben nyilvános lehet, míg egy konkrét személy és egy érzékeny katonai feladat összekapcsolása lényegesen súlyosabb következményekkel járhat.
A kérdés ezért nem pusztán az, hogy egy mezőt általában magánjellegűnek tekintenek-e. Azt is vizsgálni kell, hogy mit árul el az érintettről, milyen további nyilvántartások kapcsolhatók hozzá, és ebből milyen kár keletkezhet.
A mostani incidensre alkalmazva ez az elv az érintetti csoportok és adattípusok elkülönített kockázatértékelését indokolja. Egy egységes személyazonosság-védelmi szolgáltatás kezelhet bizonyos közös pénzügyi veszélyeket, miközben egyes személyeknek a konkrét adatok alapján további biztonsági tanácsadásra lehet szükségük. A nyilvános beszámolók nem állapítják meg, hogy ilyen egyedi értékelések készültek-e.
A zero trust védelmet a támogató szolgáltatásokra is ki kell terjeszteni
A NIST zero trust architektúrára vonatkozó útmutatója a felhasználókra, eszközökre és egyedi erőforrásokra helyezi a védelem hangsúlyát. Önmagában a hálózati elhelyezkedés vagy a szervezeti tulajdon nem alapozhat meg bizalmat.
A személyügyi folyamatokban ebből az következik, hogy a jogosultság-ellenőrzésnek a konkrétan kért információra kell vonatkoznia, a támogató szolgáltatásokban tárolt anyagokat is beleértve.
Egy központi adatbázis és az abból készített kivonatot tartalmazó megosztott fájl összefüggő bizalmassági kockázatot jelent. Az eredeti adattár védelme önmagában nem igazolja, hogy minden későbbi másolat azonos szintű védelem alatt áll.
Ez a fájlmegosztási kitettségből levonható általános biztonsági következtetés, nem az incidens technikai okának megállapítása. Az ismert bizonyítékok nem döntik el, hogy hibás hitelesítés, túlzott jogosultság vagy más gyengeség tette lehetővé a hozzáférést.
A bizonytalanság miatt egy részletesebb technikai beszámoló más szervezetek számára is fontos lenne annak értékeléséhez, hogy náluk előfordulhat-e hasonló probléma.
Korábbi szövetségi incidensek mutatják a személyügyi adatok jelentőségét
Az eset felidézi az amerikai szövetségi személyügyi hivatal, az Office of Personnel Management (OPM) 2015-ös incidenseiben érintett adatok érzékenységét. A két ügy között azonban nincs igazolt kapcsolat.
Az OPM-vizsgálatról szóló hivatalos pentagoni tájékoztatás szerint 21,5 millió személyt érintő háttérellenőrzési információt loptak el. Az érintettek között jelentkezők, valamint egyes házastársak és élettársak is szerepeltek.
Az adatok foglalkoztatási és lakóhelyi előzményeket, személyes kapcsolatokat és más érzékeny háttérinformációkat tartalmaztak. Egy különálló, de kapcsolódó behatolás 4,2 millió ember személyügyi adatait érintette. A két kör átfedett, ezért a számokat nem szabad egymástól független létszámként összeadni.
A párhuzam az adminisztratív nyilvántartások lehetséges hírszerzési értékét szemlélteti. Nem jelenti azt, hogy a DMDC-fájlok ugyanilyen adatokat tartalmaztak, vagy hogy a nyomozók ugyanazokat az elkövetőket azonosították.
Egy másik aktuális ügy is növeli az aggodalmat. A Reuters szeptember 23-án arról számolt be, hogy a ShinyHunters által állítólag megszerzett adatok között érzékeny FBI-beosztásokra vonatkozó információk is szerepeltek. A hírügynökség egyes rekordokat ellenőrzött, de a teljes adatállomány hitelességét nem tudta igazolni. Eric O’Neill volt FBI-elhárítási szakember ezek lehetséges külföldi hírszerzési értékére figyelmeztetett. A Pentagon incidensével való kapcsolatot az idézett beszámolók nem állapítottak meg.
A hitelmonitorozás csak a kockázatok egy részét kezeli
A Military Times szerint a DMDC értesítése egy év hitelmonitorozást és személyazonosság-helyreállítási szolgáltatást ajánlott fel az IDX-en keresztül.
Az FTC fogyasztóvédelmi útmutatói további, az amerikai hitelnyilvántartási rendszerben elérhető lehetőségeket is ismertetnek.
A credit freeze, vagyis a hiteljelentéshez való hozzáférés befagyasztása megnehezíti, hogy valaki csalárd módon új hitelszámlát nyisson az érintett nevében. Elrendelése és feloldása ingyenes, de az Equifaxot, az Experiant és a TransUniont külön-külön kell megkeresni.
A fraud alert, vagyis csalási figyelmeztetés arra ösztönzi a leendő hitelezőt, hogy hitelnyújtás előtt ellenőrizze a személyazonosságot. Az alapértelmezett figyelmeztetés egy évig érvényes. Ehhez elég az egyik hitelinformációs irodát értesíteni, amelynek továbbítania kell a jelzést a másik kettőnek. Az FTC az aktív szolgálatot teljesítő katonák számára elérhető külön figyelmeztetést és az arra jogosultak ingyenes elektronikus hitelmonitorozását is bemutatja. Az FTC tájékoztatója a hitelnyilvántartási védelmi lehetőségekről
Ezek az intézkedések bizonyos pénzügyi veszélyeket csökkenthetnek. Nem törlik azonban a már megszerzett adatokat mások birtokából, és nem akadályozzák meg, hogy a munkakörre vonatkozó információkat profilalkotásra használják.
Ezért az intézkedések megfelelőségét az érintett adattípusok alapján kell értékelni, nem pusztán az alapján, hogy rendelkezésre áll-e egy monitorozási előfizetés.
Az érintetteknek a megtévesztő megkeresésekre is figyelniük kell
További lehetséges kockázatot jelenthet egy olyan hamis üzenet, amely az incidens kezelésének részeként mutatkozik be. Ez elővigyázatossági szempont, nem egy igazolt, DMDC-hez kapcsolódó adathalász kampányról szóló beszámoló.
A NIST adathalászat elleni útmutatója azt javasolja, hogy a váratlan kéréseket ismert elérhetőségen vagy a szervezet hivatalos weboldalán keresztül ellenőrizzék, ne az üzenetben megadott kapcsolati adatokra hagyatkozva.
Különösen figyelmet érdemelnek azok a sürgető megkeresések, amelyek melléklet megnyitását, hivatkozás követését, érzékeny adatok megadását vagy fiókba való bejelentkezést kérnek. A megszemélyesítés e-mailen kívül SMS-ben, telefonon és közösségi platformokon is történhet.
Egy helyes név vagy valós munkaköri hivatkozás nem bizonyítja a küldő vagy a telefonáló hitelességét. Az incidensértesítéseket és a védelmi szolgáltatások igénybevételére vonatkozó utasításokat függetlenül ellenőrzött csatornákon kell hitelesíteni. A gyanús, munkával kapcsolatos megkereséseket pedig a szervezet jelentési eljárásának megfelelően szükséges továbbítani.
Nyitott kérdések a hozzáférésről és a hosszú távú következményekről
A teljesebb nyilvános tájékoztatásnak tisztáznia kell, mi tette lehetővé a hozzáférést, mi vezetett az első észleléshez, és hogyan határozták meg az érintettek körét.
A jelentett időablak nagyjából kilenc hónapot ölel fel, de ebből önmagában nem következik, hogy a jogosulatlan tevékenység végig folyamatos volt. Ugyanígy a felismert visszaélés hiánya nem ad választ arra, hogy az adatokat megőrizték-e, továbbadták-e, vagy felhasználták-e olyan módon, amelyre a vizsgálóknak nincs rálátásuk.
A júliusi felfedezés és a szeptemberi értesítés közötti időszakra sem adnak magyarázatot az ismertetett beszámolók.
A NIST 2025 áprilisában frissített incidenskezelési ajánlásai a felkészülést, az észlelést, a reagálást és a helyreállítást a folyamatos kiberbiztonsági kockázatkezelés részeként kezelik.
A DMDC esetében ennek közvetlen gyakorlati jelentősége van: a sérülékenység javítása a hozzáférési útvonalat zárja le, a következmények értékeléséhez viszont meg kell érteni, milyen információkat szereztek meg, és kiket érintett az incidens. A válaszlépések következő érdemi mércéje az lesz, mennyire egyértelműen válaszolják meg ezeket a kérdéseket, és hogy a védelem igazodik-e a feltárt kockázatokhoz.
Az eredeti angol cikk címe: Pentagon Data Breach Exposes 3 Million+ Military Personnel.





