人工智能

五角大楼 DMDC 遭未授权访问:超 300 万人员记录泄露,涉社安号与岗位信息

2026年10月1日 · admin
OpenMagic API

据 IT之家援引 TomsHardware 报道,美国国防部国防人力数据中心(DMDC)在 2025 年 10 月至 2026 年 7 月期间遭遇未授权访问。美国国防部官员表示,此次事件涉及约 276 万名在世人员以及 29.4 万名已故人员的相关记录,泄露内容包括社会安全号码,以及军事和文职人员的工作详情。官方称,DMDC 在发现漏洞后已立即修复,目前尚无证据显示被泄露数据已经遭到滥用,但幕后人员身份、漏洞发现方式等关键信息尚未披露。

DMDC 是五角大楼核心人事数据库之一,存储记录超过 6000 万条,覆盖现役军人、预备役人员、文职人员、承包商、退休人员、退伍军人及军属等群体。与普通账户资料泄露不同,本次事件的敏感性在于,相关记录不仅涉及个人身份标识,还可能包含岗位、职责和雇佣信息,这使其具备更高的情报价值。

泄露的不只是身份信息,也可能暴露敏感岗位关系

从公开信息看,此次 DMDC 事件的风险重点并不局限于社会安全号码。对于军方和政府机构而言,人员数据库往往承载组织结构、任职关系、岗位类型等信息。若攻击者能够将这些数据与其他公开或地下数据源交叉比对,就可能识别出部分从事国家安全相关工作的人员。

岗位信息与身份信息的组合,会让数据泄露从“个人隐私事件”升级为“组织安全事件”。即便官方目前未发现数据被滥用,也不能排除攻击者长期留存、分批分析或在未来与其他泄露数据进行拼接的可能。对于具备持续性情报搜集能力的攻击者来说,这类数据库的价值往往不在短期变现,而在长期画像。

  • 涉及范围广:包括在世人员和已故人员记录,覆盖军事、文职等多类身份。
  • 数据类型敏感:包含社会安全号码及工作详情,可能用于身份冒用或人员画像。
  • 系统地位关键:DMDC 是五角大楼主要人事数据库,存储规模超过 6000 万条记录。
  • 后续信息有限:官方尚未说明攻击者身份、入侵路径以及漏洞发现方式。

FBI 招聘门户也被通报遭攻击,联邦系统暴露面受关注

与 DMDC 事件几乎同时,FBI 也向员工通报了 FBIJobs.gov 招聘门户遭黑客攻击的情况。来源显示,有威胁行为者曾声称将发布 FBI 员工姓名、住址、联系方式、社会安全号码及出生日期等资料。ABC News 报道称,FBI 正按“每位员工个人信息均已泄露”的假设运作,并开始通知受影响员工。FBI 表示,涉事的 FBIJobs.gov 属于非机密系统。

黑客组织 ShinyHunters 随后改口称不会发布数据,并表示这并非勒索、敲诈或财务动机,而是一场“营销活动”。但对安全防护而言,攻击者动机并不能降低事件本身的风险。招聘门户、外部申请系统、人力资源平台通常与核心业务系统隔离,但它们仍保存大量个人资料,并且经常面向互联网开放,成为攻击者测试入口和扩大影响力的目标。

影响与解读:AI 时代的人事数据成为高价值攻击资产

对于中文科技读者而言,这类事件值得关注的并不是单一黑客新闻,而是背后的数据治理趋势。随着 AI 分析工具和自动化情报处理能力成熟,海量人事数据一旦泄露,攻击者可以更低成本地进行身份匹配、关系图谱构建和定向攻击准备。过去分散、难以利用的表格数据,在模型和自动化工具加持下,可能被快速转化为可操作的攻击线索。

政府与大型机构的人事系统正在成为高价值目标。这类系统通常历史包袱较重、数据保留周期长、权限链条复杂,同时又必须与招聘、身份认证、福利、承包商管理等外部流程连接。任何一个边缘系统或旧接口存在问题,都可能造成大规模数据外泄。

从产业角度看,事件再次提醒组织需要重新评估人力数据平台的安全边界:不仅要修补漏洞,还要强化最小权限、访问审计、异常行为检测、数据脱敏与分区存储。对于涉及敏感岗位的机构,单纯把系统标记为“非机密”并不意味着数据低风险。当个人身份、岗位职责与组织关系被放在同一个数据库中时,其安全等级就应被重新定义。

目前,DMDC 事件仍有多个关键信息未公开,包括入侵手法、攻击者身份以及是否存在第三方系统关联。后续若官方披露更多技术细节,将有助于判断这是单点漏洞事件,还是更广泛的联邦人事与招聘系统安全问题。