Una vulnerabilidad en un sistema de intercambio de archivos del DMDC dejó expuestos nombres, números de Seguridad Social y otros datos sensibles de 2,76 millones de personas vivas y unas 294.000 fallecidas.
📌 En resumen
- La brecha afecta a más de tres millones de personas relacionadas con el Departamento de Defensa de Estados Unidos.
- Los archivos contenían números de Seguridad Social y otros datos personales sin cifrar.
- Usuarios no autorizados accedieron al sistema entre octubre de 2025 y el 16 de julio de 2026.
- No existen indicios públicos de que la información haya sido utilizada de forma fraudulenta.
- Los afectados recibirán un año de monitorización de crédito y restauración de identidad.
Una brecha de seguridad en un sistema del Centro de Datos de Personal de Defensa de Estados Unidos, conocido como DMDC, expuso información personal de más de tres millones de personas vinculadas con el Departamento de Defensa.
Un funcionario del Pentágono confirmó que el incidente afecta a aproximadamente 2,76 millones de personas vivas y 294.000 fallecidas. Los archivos comprometidos contenían información de identificación personal sin cifrar, aunque los datos concretos varían entre los afectados.
Una vulnerabilidad permitió acceder a archivos del DMDC
El acceso se produjo a través de una vulnerabilidad de seguridad localizada en un sistema utilizado para compartir archivos. Un pequeño número de usuarios no autorizados pudo acceder a documentos almacenados en uno de sus servidores.
La actividad se habría prolongado desde octubre de 2025 hasta el 16 de julio de 2026, fecha en la que el DMDC descubrió la vulnerabilidad. El organismo actualizó el sistema para corregir el fallo, restauró su funcionamiento y activó los procedimientos internos de respuesta ante incidentes de privacidad y ciberseguridad.
La información disponible confirma el acceso no autorizado a los archivos, pero no permite determinar si todos fueron descargados, copiados o utilizados posteriormente. Tampoco se ha detallado cuánto tiempo permaneció cada usuario dentro del sistema.
Qué datos personales quedaron expuestos
Los archivos afectados almacenaban información personal sin cifrar. Los datos expuestos pueden incluir, dependiendo de cada persona:
- Nombres y apellidos.
- Números de Seguridad Social.
- Fechas de nacimiento.
- Información de contacto.
- Sexo y raza.
- Información relacionada con el personal militar.
- Especialidades y funciones ocupacionales.
La carta de notificación examinada por medios estadounidenses indicaba que el número de Seguridad Social de su destinatario había quedado expuesto junto con al menos otro dato identificativo.
La combinación de números de Seguridad Social, fechas de nacimiento e información de contacto puede facilitar robos de identidad, apertura fraudulenta de cuentas, suplantaciones y campañas de phishing dirigidas.
El DMDC mantiene más de 60 millones de registros
El Defense Manpower Data Center es una de las principales fuentes de información sobre identidad y personal del Departamento de Defensa estadounidense.
Sus sistemas contienen más de 60 millones de registros relacionados con militares en activo y en la reserva, veteranos, empleados civiles, contratistas, jubilados y familiares. Esto no significa que todos esos registros hayan resultado comprometidos.
El alcance confirmado se limita actualmente a unos 3,05 millones de personas. El Pentágono no ha explicado si los afectados pertenecen a un colectivo determinado ni por qué los archivos accesibles almacenaban información personal sin cifrar.
No hay indicios de uso indebido de la información
Según el funcionario del Pentágono que confirmó el alcance del incidente, por ahora no existen indicios de que los datos expuestos hayan sido utilizados de forma indebida.
Esta ausencia de pruebas no elimina el riesgo. Datos como el número de Seguridad Social o la fecha de nacimiento no pueden sustituirse fácilmente y pueden conservar su utilidad para los delincuentes durante años.
La información militar también podría emplearse para identificar a personas con determinadas funciones, preparar comunicaciones convincentes o intentar obtener credenciales y datos adicionales mediante ingeniería social.
Los afectados reciben un año de monitorización de crédito
El DMDC comenzó a enviar cartas de notificación fechadas el 18 de septiembre. Las personas afectadas pueden acceder durante 12 meses a servicios gratuitos de monitorización de crédito y restauración de identidad proporcionados por IDX, una empresa contratada por el Departamento de Defensa.
Además de activar el servicio ofrecido, los afectados deberían revisar sus informes de crédito y comprobar sus cuentas financieras, prestaciones públicas y perfiles digitales para detectar actividades desconocidas.
En Estados Unidos también es posible solicitar gratuitamente una congelación del crédito en Equifax, Experian y TransUnion. Esta medida dificulta que otra persona abra nuevas cuentas utilizando la identidad de la víctima.
El Pentágono no ha identificado a los responsables
La investigación todavía debe determinar quién accedió a los archivos, qué documentos fueron consultados y si parte de la información salió efectivamente de los servidores.
El Pentágono no ha atribuido públicamente la intrusión ni ha explicado si estuvo motivada por espionaje, fraude económico u otra finalidad. Tampoco se conoce el tipo exacto de vulnerabilidad que afectaba al sistema de intercambio de archivos.
El DMDC asegura que está evaluando y reforzando la seguridad del sistema. El incidente plantea, además, preguntas sobre el cifrado de los archivos almacenados, los controles de acceso y la capacidad para detectar una actividad no autorizada que pudo mantenerse durante varios meses.