LONDON (IT BOLTWISE) – Dem Pentagon wird zufolge ein langwieriger Angriff auf die Personalakten des Defense Manpower Data Center (DMDC) gelungen sein. Dabei sollen unverschlüsselte Daten von aktuellen und ehemaligen Militärangehörigen sowie Mitarbeitern gestohlen worden sein. Laut Angaben soll das Leck rund 2,8 Millionen lebende Personen und fast 300.000 Verstorbene betreffen. Offen bleibt, wie die Täter die Sicherheitslücke in einem Dateifreigabesystem ausnutzen konnten und ob die Informationen missbraucht wurden.

Ein mehrmonatiger Datenabfluss aus den Personalakten des U.S.-Verteidigungsministeriums rückt das Defense Manpower Data Center (DMDC) erneut in den Fokus. Das DMDC gilt als Kernbaustein für Identitäts- und Berechtigungsprozesse rund um das Militär, weil es einen großen Teil der Datengrundlage für Credential-Zugänge liefert – von Smart Cards bis hin zu Passwörtern. In der Mitteilung heißt es, mehrere unbefugte Nutzer hätten über einen Zeitraum von Oktober 2025 bis Mitte Juli 2026 eine Sicherheitslücke in einem nicht näher benannten File-Sharing-System ausgenutzt. Die eigentliche Brisanz liegt dabei weniger in der Dauer als in der Qualität der Daten: Laut Benachrichtigung handelt es sich um unverschlüsselte personenbezogene Informationen aus Personalakten.
Betroffen sein sollen sowohl aktive als auch ehemalige Militärangehörige sowie weitere Personen aus dem Umfeld der Streitkräfte. Laut berichteten Zahlen soll das Leck etwa 2,8 Millionen lebende Personen treffen und zusätzlich nahezu 300.000 Personen betreffen, die bereits verstorben sind. Der Datensatz soll unter anderem Social Security Numbers enthalten, außerdem Name, Geburtsdatum, Geschlecht, ethnische Zugehörigkeit (race), sowie weitere Angaben zur militärischen Laufbahn. Für Sicherheitsverantwortliche ist genau dieser Mix aus Identitätsdaten und Service-Kontext kritisch: Er kann Social-Engineering-Angriffe deutlich zielgenauer machen, weil er Biografie- und Rolleninformationen ergänzt.
Technisch betrachtet wird damit ein realistisches Angriffsbild sichtbar: Wenn in einem File-Sharing- oder Austauschsystem eine Schwachstelle existiert und die Zugriffspfade über längere Zeit nicht durch Netzwerk- oder Berechtigungsüberwachung gestoppt werden, reicht ein einziger Einfallspunkt für eine breite Datensammlung. Das DMDC verwaltet nach eigenen Angaben über 60 Millionen Datensätze für Militär- und Zivilpersonal einschließlich Familienangehöriger. Noch relevanter als die schiere Datenmenge ist die Verknüpfung mit Identitätsmanagement: Die geleakten Aktendaten können in der Praxis die Hürde für plausible Täuschungen senken, etwa bei Anfragen nach Reset-Credentials, bei Passworthinweisen oder bei der Validierung von Zugriffsrechten. Dass das Verteidigungsministerium nach den Angaben zur Benachrichtigung keine Hinweise auf einen Missbrauch sehen will, ersetzt nicht die Notwendigkeit, die Zugriffs- und Authentifizierungswege auf mögliche Folgeschäden zu prüfen.
Parallel wirkt das Leck wie ein weiterer Baustein in einer Serie von Vorfällen, die in den vergangenen Monaten auch bei Bundesbehörden beobachtet wurden. Berichten zufolge soll der jüngste Vorfall bei Personal- und Agentendaten des FBI der ShinyHunters-Gruppe mutmaßlich zugeschrieben werden, während diese laut Darstellung ankündigte, die gestohlenen Daten nicht öffentlich zu veröffentlichen. Aus Sicht von Organisationen, die mit hochsensiblen Rollen arbeiten, ist das eine bekannte Eskalationslogik: Selbst ohne öffentliche Veröffentlichung kann die reine Verfügbarkeit von Profilen zu Erpressungs- und Überwachungsrisiken führen. Das gilt besonders, wenn fremde Akteure Identitätsdaten nutzen, um Personen in sensiblen Funktionen zu profilieren, gezielt anzusprechen oder unter Druck zu setzen.
Der Vergleich mit früheren Generationen von Cyberangriffen zeigt, dass solche Vorfälle selten völlig neu sind, aber sich das Risiko durch Reichweite und Systemtiefe verschiebt. 2015 soll es bereits zu einer massiven Kompromittierung von HR-bezogenen Regierungsdaten gekommen sein, die häufig dem Umfeld staatlicher Akteure zugeschrieben wurde. Laut Beschreibung wurden damals private Datensätze von mehr als 22 Millionen Beschäftigten erbeutet, viele davon mit Sicherheitsfreigaben. Neu ist beim aktuellen Fall vor allem die Rolle eines zentralen Identitäts- und Bereitstellungsdienstes: Wenn Stammdaten für Berechtigungen und Zugänge betroffen sind, müssen Unternehmen und Behörden nicht nur reagieren, sondern auch im laufenden Betrieb die Konsistenz von Authentifizierung und Autorisierung neu bewerten.
Für die betroffenen Personengruppen bedeutet das in der Regel vor allem: verstärkte Wachsamkeit gegenüber Phishing, gezielten Kontoanfragen und Simulationen von „offiziellen“ Rücksetzprozessen. Für das DMDC und das umgebende Sicherheits-Ökosystem folgt daraus eine konkrete technische Prioritätenliste, auch ohne dass sie in der Meldung im Detail ausgeführt wird: erstens die nachhaltige Schließung der ausgenutzten Schwachstelle im File-Sharing-Bereich, zweitens eine Prüfung, ob ähnliche Pfade in anderen Austauschsystemen vorhanden sind, und drittens ein Abgleich, welche downstreamen Prozesse auf den betroffenen Identitäts- und Aktenfeldern beruhen. Unternehmen, die aus ähnlichen Architekturen lernen möchten – also zentrale Identity-Layer kombiniert mit personenbezogenen Stammdaten – sollten außerdem ihre Monitoring- und Incident-Detection-Strategien anpassen, weil ein mehrmonatiges Zeitfenster auf Lücken in der Früherkennung hindeutet.
Unklar bleibt vorerst, wie die Behörde zu ihrer Einschätzung kommt, dass keine missbräuchliche Verwendung festgestellt wurde, denn in der Meldung wird nicht beschrieben, welche Datenpunkte oder Logs dafür herangezogen wurden. Genau diese Transparenz ist jedoch für das Vertrauen in die Risikobewertung entscheidend. Bis belastbare Ergebnisse vorliegen, bleibt der praktische Schwerpunkt: Datensätze und Identitätsinformationen werden als zusammenhängende Sicherheitsfläche betrachtet, nicht als isolierte Tabellen. Das macht die nächsten Schritte – von der Systemhärtung bis zur Überprüfung von Credential- und Zugriffsabläufen – zu einem zentralen Thema für alle Organisationen, die sensible Rollen in verteilten, credentials-basierten Umgebungen betreiben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Pentagon-Datenleck: Millionen Militärangehörige sollen betroffen sein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Pentagon-Datenleck: Millionen Militärangehörige sollen betroffen sein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Pentagon-Datenleck: Millionen Militärangehörige sollen betroffen sein« bei Google Deutschland suchen, bei Bing oder Google News!