Direct naar de inhoud
Beveiligingsnieuws

DMDC datalek: Pentagon-persoonsgegevens bloot

DMDC datalek

Het DMDC datalek heeft grote gevolgen voor miljoenen mensen die gekoppeld zijn aan het Amerikaanse ministerie van Defensie. De Defense Manpower Data Center (DMDC) beheert personeelsgegevens voor het Pentagon en startte onlangs met het informeren van betrokkenen nadat persoonlijke informatie werd blootgesteld.

Volgens de meldingen ging het om toegang tot een file-sharing server, waar onbevoegden gedurende een aanzienlijke periode bestanden konden lezen. Daarbij zou het vooral gaan om onversleutelde persoonsinformatie (PII), waaronder gevoelige identifiers.

Wat is er gebeurd bij het DMDC datalek?

DMDC laat in de kennisgevingsbrief weten dat een beveiligingslek in een DMDC file-sharing systeem werd ontdekt. De brief is gedateerd op 18 september 2026, maar beschrijft dat de problemen al eerder zijn vastgesteld.

De kern is dat een kwetsbaarheid onbevoegde gebruikers toegang kon geven tot bestanden. Nadat het lek was gevonden, heeft DMDC het file-sharing systeem direct aangepast om de kwetsbaarheid te verhelpen, waarna de omgeving weer in normale staat is hersteld.

Belangrijk detail: de brief noemt niet welk product precies werd geraakt en ook wordt de technische aard van de kwetsbaarheid niet uitgelegd.

Hoe lang hadden aanvallers toegang?

Uit de melding volgt dat DMDC heeft vastgesteld dat er in de periode tussen oktober 2025 en het moment van ontdekking een beperkt aantal onbevoegden toegang had tot bestanden. De brief geeft aan dat het ging om een klein aantal gebruikers, maar dat zij bestandsinformatie konden inzien op een server met persoonsdata.

Verder staat er dat DMDC de toegang al snel na ontdekking heeft geblokkeerd door het systeem te patchen. Daarmee ontstond er een eind aan de blootstelling, al is de impact voor betrokkenen inmiddels onomkeerbaar doordat gegevens al waren geraadpleegd.

Welke gegevens zijn mogelijk gelekt?

De blootgestelde gegevens verschillen per persoon, maar volgens de meldingen ging het onder meer om:

  • Social Security numbers (burgerservicenummers vergelijkbaar met een nationaal identificatienummer)
  • namen
  • geboortedata
  • contactgegevens
  • demografische informatie
  • militaire functiebeschrijvingen (military occupational specialties)

Een deel van de risico’s zit in de combinatie van identificeerbare gegevens. Juist daarom is het relevant om alert te zijn op misbruik, zoals identiteitsfraude of gerichte phishing, ook al is niet elk incident direct zichtbaar.

Geen aanwijzingen voor misbruik volgens DMDC

DMDC stelt dat er op dat moment geen aanwijzingen zijn dat de toegang tot de informatie is misbruikt. Dat betekent niet dat misbruik volledig is uitgesloten; het geeft vooral aan dat er op het moment van de kennisgeving nog geen concrete signalen waren.

Ook ontbreekt in de brief een exact getal voor het aantal getroffen personen. Wel geeft een functionaris aan dat het om 2,76 miljoen nog levende betrokkenen en 294.000 overleden personen zou gaan.

Samen komt dat neer op circa 3 miljoen mensen die door het DMDC datalek mogelijk geraakt worden.

Waarom dit lek extra gevoelig is

De scope van het DMDC datalek is groot omdat DMDC volgens haar eigen informatie tientallen miljoenen records beheert. In elk geval werd er in fiscal year 2024 melding gemaakt van minstens 60 miljoen records.

Die gegevens zijn niet beperkt tot één groep. Het gaat om militaire en civiele medewerkers, aannemers, gezinsleden, gepensioneerden en veteranen. Met andere woorden: de kans dat betrokkenen van verschillende kanten gevolgen ervaren, is reëel.

Daarnaast ligt het risico bij de aanwezigheid van onversleutelde PII op de server. Als een kwaadwillende partij toegang heeft, is de kans groter dat data direct bruikbaar is voor fraudepatronen in plaats van dat het enkel als “onbruikbare” fragmenten blijft bestaan.

Wie zit erachter?

Het blijft onduidelijk wie verantwoordelijk is voor de cyberaanval. Er is volgens de berichtgeving geen bekende cybercrimegroep die credit claimt voor een aanval op DMDC.

Als er geen daderclaim is, gebeurt attribution vaak moeizaam. Dan komt het neer op technische sporen, logs, en het vergelijken van aanvalspatronen met eerdere campagnes. In dit geval zijn die aanwijzingen niet gedeeld in de kennisgeving.

Reactie van DMDC: patchen en incidentrespons

DMDC meldt dat het direct na het ontdekken van de kwetsbaarheid privacy- en cybersecurity-incidentresponsmaatregelen heeft opgestart. Concreet wordt genoemd dat het file-sharing systeem is bijgewerkt om het lek te dichten.

Hoewel het bericht de specifieke stappen niet uitsplitst, kun je bij dit soort incidenten doorgaans denken aan het controleren van logs, het beperken van toegang, het onderzoeken van welke bestanden zijn ingezien en het voorbereiden van meldingen naar betrokkenen.

Voor organisaties is dit vooral een signaal: ook bij grote datacenters en overheidsomgevingen kunnen kwetsbaarheden in bestand- en sharingomgevingen leiden tot datalekken met identiteitsdata als kernimpact.

Wat kunt u doen als u mogelijk geraakt bent?

Hoewel de details per individu kunnen verschillen, is het verstandig om bij een mogelijk DMDC datalek praktisch te handelen. Denk aan:

  • Controleer of u een kennisgeving van DMDC of een relevante instantie heeft ontvangen.
  • Wees extra alert op phishingmails en berichten die verwijzen naar accounts of verificatie.
  • Let op identiteitsmisbruik: onverwachte meldingen rondom rekeningen, kredietaanvragen of administratie.
  • Bewaar communicatie van de organisatie voor later, zodat u zeker weet welke stappen zijn geadviseerd.

Verder is het verstandig om uw wachtwoorden waar nodig te vervangen en waar mogelijk multi-factor authentication in te schakelen. Dat voorkomt niet alle vormen van misbruik, maar het kan de impact beperken.

Vergelijkbare datalekken: lerende voorbeelden

Het DMDC datalek staat niet op zichzelf. Elders werd bijvoorbeeld ook melding gemaakt van incidenten waarbij persoonsgegevens werden blootgesteld. Als u inzicht wilt in de bredere context van datalekken en de impact op betrokkenen, kunnen deze artikelen helpen:

Zo ziet u dat niet alleen de technische oorzaak telt, maar vooral ook hoe snel systemen worden gepatcht en hoe grondig incidentrespons en datacontrole worden uitgevoerd.

Conclusie

Het DMDC datalek toont hoe kwetsbaar omgevingen met file-sharing kunnen zijn, zeker wanneer er persoonsdata op de server aanwezig is. DMDC stelt dat het lek is gepatcht nadat het werd ontdekt, maar gegevens waren al geraadpleegd door onbevoegden in een periode van maanden.

Met mogelijk circa 3 miljoen getroffen personen is dit incident een van de grotere datalekken in de defensiesfeer. Voor betrokkenen draait het nu om alertheid en praktische maatregelen tegen mogelijke misbruikscenario’s, terwijl andere organisaties kunnen leren van de noodzaak van snelle patching en het versleutelen van gevoelige informatie.

Bron: https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/