2,76 millions de personnes exposées pendant neuf mois au Pentagone, mais la lettre de notification n’est partie que deux mois après la découverte

Vue aérienne du Pentagone, le bâtiment pentagonal du ministère américain de la Défense à Arlington, entouré de ses parkings et de voies d'accès

La base centrale du personnel du Pentagone a laissé un serveur de partage de fichiers accessible à des intrus pendant neuf mois, d’octobre 2025 au 16 juillet 2026. Sont concernés 2,76 millions de personnes vivantes et 294 000 dossiers de personnes décédées, avec des numéros de sécurité sociale et des spécialités professionnelles militaires stockés sans chiffrement. La lettre de notification n’est partie que le 18 septembre 2026.

Neuf mois d’accès, deux mois de plus avant la lettre

95 millions d’euros virés après un message WhatsApp et une voix clonée, mais aucun système informatique de la banque n’a été forcé

Le Defense Manpower Data Center (DMDC) est le fichier central du personnel du Pentagone. Selon la lettre de notification de brèche, « le 16 juillet 2026, une vulnérabilité de sécurité dans un système de partage de fichiers du DMDC a été découverte, qui permettait à des utilisateurs non autorisés d’accéder à des fichiers ». L’accès remontait à octobre 2025. La fenêtre d’exposition couvre donc environ neuf mois. La lettre elle-même est datée du 18 septembre 2026, soit deux mois après la découverte. Un responsable de la défense américaine indique que le DMDC « a immédiatement corrigé la vulnérabilité » et parle d’« un petit nombre d’utilisateurs non autorisés ».

Ce qui a fuité : le numéro de sécurité sociale et le poste occupé

Les données exposées varient selon les personnes. Elles comprennent des numéros de sécurité sociale, des noms, des dates de naissance, des coordonnées, des données démographiques comme le sexe et l’origine, et la spécialité professionnelle militaire. Ce dernier champ change la nature du problème : il ne s’agit pas seulement d’un risque de fraude à l’identité, mais de la possibilité d’identifier qui occupe un poste sensible lié à la sécurité nationale. Les fichiers concernés étaient stockés non chiffrés sur le serveur visé.

3 millions de dossiers sortis d’un fichier qui en compte plus de 60 millions

Le DMDC détenait au moins 60 millions d’enregistrements au titre de l’exercice 2024. Il couvre les militaires d’active et de réserve, les employés civils, les prestataires, les retraités, les anciens combattants et les familles de militaires. Les 3,05 millions de dossiers touchés ne représentent donc qu’une fraction de la base, mais une fraction dont les champs sont parmi les plus exploitables. Aucun groupe cybercriminel n’a revendiqué l’intrusion, le Pentagone n’a pas indiqué qui en était l’auteur, ni comment la vulnérabilité avait été repérée, et il n’a pas répondu immédiatement aux demandes de précisions supplémentaires.

Un an de surveillance pour une donnée qui ne se change pas

Les personnes concernées se voient offrir un an de surveillance de crédit et de services de restauration d’identité, assurés par le prestataire IDX. S’y ajoutent la possibilité d’un gel gratuit du dossier auprès d’Equifax, Experian et TransUnion, et une surveillance de crédit électronique déjà gratuite pour les militaires d’active et de la Garde nationale. La limite est arithmétique : un mot de passe se remplace, un numéro de sécurité sociale et un historique d’emploi ne se remplacent pas. La durée de vie de la donnée exposée dépasse largement les douze mois de protection proposés.

84 jours avant l’alerte, puis un courriel à une boîte relevée une fois par jour : Canberra enquête sur un agent d’IA entré dans Medicare

« Aucune indication d’une utilisation abusive » ne veut pas dire aucune exfiltration

La position officielle est prudente : « A ce stade, le ministère de la Guerre n’a aucune indication d’une utilisation abusive des informations consultées. » Cette formule porte sur ce qui a été observé, pas sur ce qui a été copié. Des données personnelles exfiltrées peuvent rester inutilisées pendant des années avant de servir, et l’absence de revendication publique est compatible avec un acteur qui conserve le fichier. Dans l’état actuel des informations publiées, ni le volume réellement copié, ni l’identité des intrus, ni le vecteur initial ne sont connus.

ElémentValeur communiquée
Personnes vivantes concernées2,76 millions
Dossiers de personnes décédées294 000
Début de l’accès non autoriséOctobre 2025
Découverte de la vulnérabilité16 juillet 2026
Date de la lettre de notification18 septembre 2026
Taille totale du fichier DMDCAu moins 60 millions d’enregistrements (exercice 2024)
Protection proposée1 an de surveillance de crédit via IDX

Laisser un commentaire