文章总结: 美国国防部下属国防人力数据中心文件共享系统被未授权访问,暴露了超过400万国防部人员的军事职业专长等敏感信息,存在反情报风险,数据未加密导致攻击者可轻松获取信息。 综合评分: 70 文章分类: 网络安全,数据泄露,威胁情报,漏洞分析,政策法规
美军人事文件遭未授权访问,岗位信息为何更敏感
原创
🅼🅰🆈 🅼🅰🆈
独眼情报
2026年9月27日 12:38 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2025 年 10 月,有人开始访问美国国防部下属国防人力数据中心(简称 DMDC,负责集中保管军人、文职人员、家属、退伍军人等人事数据的机构)的一个文件共享系统。这种访问一直持续到 2026 年 7 月 16 日,也就是该中心发现漏洞并打上补丁的那一天。受影响者收到通知信是 9 月 18 日,媒体报道出来是 9 月 24 日。
从第一次访问到当事人知情,间隔将近一年。
目前能确认的事实并不多:一个系统存在漏洞,里面的人员数据没有加密,有人在九个月里未经授权地访问过它。谁访问的、拿走了多少,国防部都没有说。本文的判断是:这起事件的主要风险不在身份盗用,而在反情报——泄露字段里有「军事职业专长」,这让一份个人信息名单变成了可以按岗位筛选目标的工具。
被攻破的是一个文件共享系统
国防人力数据中心手里有超过 6000 万条记录,覆盖现役与文职人员、承包商、家属、退休人员和退伍军人。这个数字在报道里反复出现,但它是该中心的总库存,不是本次泄露量。出事的是该中心的一个文件共享系统,按《军事时报》的报道,受影响的大约是 400 万名国防部人员。
做一个粗略的合理性检查:美军现役规模大约 130 万人。400 万明显超过现役总数,说明受影响人群如果真是这个量级,只能是把退役人员、预备役或文职人员也算了进去——这和 CNN 报道中「现役与前军人」的说法相符,也和一个文件共享系统里堆积多年业务文件的情形相符。数字本身不离谱,但在官方确认之前,它只能作为量级参考。
真正值得停下来看的是泄露字段。按《军事时报》看到的通知信,暴露的信息包括:
| 字段 | 单独泄露时的主要风险 | | — | — | | 社会安全号码、姓名、出生日期 | 身份盗用、金融欺诈 | | 联系方式 | 钓鱼、骚扰、社会工程接触 | | 性别、种族 | 画像补充 | | 军事人事信息(含军事职业专长) | 识别特定岗位人员 |
前三行是任何一次大型数据泄露都会有的东西。最后一行不是。军事职业专长是美军给每个岗位的编码,情报分析、密码、特种作战、网络作战、核武器维护,各有其代码。姓名加出生日期加职业专长,意味着拿到数据的人可以直接筛出「所有干情报的人」「所有干网络的人」,再用社会安全号码和出生日期去跟其他数据源做精确匹配。
另外,这些数据没有加密。两家媒体都提到了这一点。这不能说明攻击手法,但它决定了一件事:只要攻击者拿到了文件,就不需要再破解任何东西。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈 🅼🅰🆈《美军人事文件遭未授权访问,岗位信息为何更敏感》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论