Das US-amerikanische Defense Manpower Data Center hat damit begonnen, Betroffene darüber zu informieren, dass unbefugte Nutzer auf einem seiner Filesharing-Server auf Dateien mit personenbezogenen Daten zugegriffen haben. Berichte, die sich auf die Benachrichtigung der Behörde und einen Vertreter des Verteidigungsministeriums stützen, beziffern die Zahl der betroffenen lebenden und verstorbenen Personen auf rund drei Millionen.
Der betroffene Server enthielt unverschlüsselte Personaldaten
Der Benachrichtigung zufolge ermöglichte eine am 16. Juli 2026 entdeckte Schwachstelle den unbefugten Zugriff auf Dateien. Ermittler stellten fest, dass eine kleine Zahl von Nutzern zwischen Oktober 2025 und der Entdeckung auf den Server zugegriffen hatte. Das Zentrum schloss die Schwachstelle im Filesharing-System und stellte den Betrieb nach ihrer Identifizierung wieder her.
Die enthaltenen Daten unterschieden sich je nach Person und konnten Namen, Sozialversicherungsnummern, Geburtsdaten, Kontaktdaten, demografische Angaben und militärische Tätigkeitsbereiche umfassen. Die Behörde erklärte, zum Zeitpunkt des Versands der Benachrichtigungen keinen Missbrauch festgestellt zu haben.
Lange Expositionszeiträume erhöhen den Ermittlungsaufwand
Incident-Response-Teams müssen ermitteln, auf welche Dateien zugegriffen wurde, welche Identitäten offengelegt wurden und ob der Zugriff auch nach Änderungen an Zugangsdaten oder Servern fortbestand. Sensible staatliche Datenspeicher erfordern Verschlüsselung, das Prinzip der geringsten Rechte und Warnmeldungen bei ungewöhnlichen Dateizugriffen. SectechMedia behandelt entsprechende Schutzmaßnahmen in seiner Berichterstattung zur Cybersicherheit.

