آسیبپذیری ۹ ماهه: چگونه یک نهاد ناشناس به دادههای ۳ میلیون نظامی آمریکایی نفوذ کرد؟
هویت طرفی که به دادهها دسترسی پیدا کرده و اینکه آیا تمام فایلهایی را که توانسته به آنها دسترسی پیدا کند، کپی کرده است یا خیر، در اطلاعات منتشر شده توسط وزارتخانه تاکنون نامشخص است.
به گزارش جماران، چند روز پیش، وزارت جنگ آمریکا پس از آنکه تعدادی از کاربران غیرمجاز توانستند به مدت حدود ۹ ماه به فایلهای حاوی اطلاعات شخصی حساس دسترسی پیدا کنند، از نقض سیستمی متعلق به مرکز دادههای نیروی انسانی دفاعی (DMDC)، یکی از مهمترین مخازن داده برای پرسنل در تشکیلات نظامی ایالات متحده، پرده برداشت. اما این نقض چگونه رخ داده است؟
طبق اطلاعیهای که این مرکز در ۲۴ سپتامبر برای افراد آسیبدیده ارسال کرد، این آسیبپذیری امنیتی در ۱۶ ژوئیه کشف شده است، در حالی که تحقیقات بعدی نشان داد که دسترسی غیرمجاز به فایلها از اکتبر ۲۰۲۵ آغاز شده و تا ژوئیه ۲۰۲۶ ادامه داشته است. این وزارتخانه اعلام کرد که این آسیبپذیری بلافاصله پس از کشف مورد توجه قرار گرفته و سیستم پس از رفع آن مجدداً راهاندازی شده است.
چگونه نقض اتفاق افتاد؟
اطلاعات موجود تاکنون نشان میدهد که نقطه ورود، یک آسیبپذیری در یک سیستم اشتراکگذاری فایل متعلق به مرکز دادههای نیروهای انسانی دفاعی بوده است و این نقص به کاربران غیرمجاز اجازه داده تا به فایلهای ذخیره شده روی سروری که حاوی دادههای شخصی رمزگذاری نشده است، دسترسی پیدا کنند.
اما وزارت جنگ هنوز ماهیت آسیبپذیری فنی یا روش مورد استفاده برای سوءاستفاده از آن را به طور مفصل فاش نکرده است، و همچنین افرادی که به فایلها دسترسی پیدا کردهاند یا نهاد پشت این عملیات را شناسایی نکرده است. بنابراین، بر اساس اطلاعات منتشر شده، نمیتوان تعیین کرد که آیا این یک حمله سایبری سنتی بوده یا سوءاستفاده از یک تنظیم امنیتی معیوب یا مکانیسم دسترسی دیگری بوده است.
این وزارتخانه توضیح داد که تحقیقات، تعداد کمی از کاربران غیرمجاز را شناسایی کرده است که در دوره مورد نظر توانستهاند به فایلها دسترسی پیدا کنند، اما اطلاعات بیشتری در مورد هویت یا انگیزههای آنها ارائه نکرده است.
به چه دادههایی دسترسی پیدا شده است؟
اعلانهای ارسال شده به افراد آسیبدیده نشان میدهد که فایلها شامل شمارههای تأمین اجتماعی به همراه سایر اطلاعات شناسایی بودهاند که از فردی به فرد دیگر متفاوت است. در میان دادههای ارجاع شده، نام، تاریخ تولد، اطلاعات تماس، جنسیت، نژاد و اطلاعات مربوط به خدمت سربازی، از جمله تخصص یا شغل نظامی، وجود داشته است.
منابع رسانهای تأیید کردند که دادههای موجود در فایلها رمزگذاری نشدهاند، که این امر حساسیت این حادثه را افزایش میدهد، به خصوص از آنجایی که برخی از سوابق، شمارههای تأمین اجتماعی را با سایر اطلاعات ترکیب میکنند که میتواند برای شناسایی صاحبان آنها استفاده شود.
بیش از ۳ میلیون نفر
یک مقام وزارت جنگ گزارش داد که این نقض امنیتی، علاوه بر حدود ۲۹۴۰۰۰ فرد فوتشده، ۲.۷۶ میلیون نفر از افراد زنده را تحت تأثیر قرار داده است که در مجموع بیش از ۳ میلیون رکورد را شامل میشود. پایگاه داده این مرکز شامل سوابق اعضای فعلی و سابق ارتش، کارمندان غیرنظامی، پیمانکاران، بازنشستگان، کهنه سربازان و اعضای خانواده آنها است.
این مرکز بیش از ۶۰ میلیون رکورد مربوط به پرسنل وزارت جنگ و خانوادههای آنها را نگهداری میکند، اما این وزارتخانه اعلام نکرده است که همه این رکوردها به خطر افتادهاند. برآوردهای غیررسمی حاکی از آن است که ممکن است تا ۴ میلیون نفر تحت تأثیر قرار گرفته باشند، اما این رقم توسط وزارت جنگ تأیید نشده است.
چرا کشف آن ۹ ماه طول کشید؟
یکی از قابل توجهترین جنبههای این حادثه، مدت زمانی است که دسترسی غیرمجاز ادامه داشته است. طبق تحقیقات، این اتفاق از اکتبر ۲۰۲۵ آغاز شده است، در حالی که مرکز دادههای منابع انسانی وزارت دفاع، این آسیبپذیری را در ژوئیه گذشته کشف کرده است.
وزارت جنگ هنوز توضیح دقیقی در مورد اینکه چرا این دسترسی قبلاً شناسایی نشده بود، ارائه نکرده است و همچنین مکانیسم نظارتی که بر روی سیستم اشتراکگذاری فایل کار میکرد یا اینکه چرا در آن دوره هیچ هشداری صادر نشد را فاش نکرده است. بنابراین، صحبت از یک نقص خاص در سیستمهای نظارتی یا نظارتی همچنان نتیجهگیریای است که نیاز به شواهد بیشتری دارد.
وزارت جنگ چه گفت؟
این وزارتخانه اعلام کرد که در حال حاضر هیچ نشانهای از سوءاستفاده از اطلاعات دسترسی یافته ندارد، اما بر اساس اطلاعیهای که توسط میلیتری تایمز بررسی شده است، شروع به اطلاعرسانی به افراد آسیبدیده کرده و به مدت یک سال خدمات نظارت بر اعتبار و بازیابی هویت را برای آنها فراهم کرده است.
هویت طرفی که به دادهها دسترسی پیدا کرده و اینکه آیا تمام فایلهایی را که توانسته به آنها دسترسی پیدا کند، کپی کرده است یا خیر، در اطلاعات منتشر شده توسط وزارتخانه تاکنون نامشخص است.
این حادثه مشکلی را برجسته میکند که فراتر از تعداد رکوردهای آسیبدیده است. این پایگاه داده نه تنها حاوی اطلاعات شخصی است، بلکه با هویت، تخصصها و روابط استخدامی پرسنل نظامی و کارمندان وزارت دفاع نیز مرتبط است. بنابراین، تمدید دسترسی غیرمجاز برای ماهها، سوالات فنی در مورد حفاظت از سیستمهای اشتراکگذاری فایل، رمزگذاری دادهها و مکانیسمهای تشخیص رفتارهای غیرمعمول در پایگاههای داده دولتی در مقیاس بزرگ را مطرح میکند.
مشاهده خبر در جماران