Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Octubre 01, 2026, 06:44:21 PM

Título: Brecha del Pentágono expone datos de màs de 3 millones de personas
Publicado por: Dragora en Octubre 01, 2026, 06:44:21 PM
(https://i.imgur.com/bHu7m4m.png)

El Pentágono ha comenzado a notificar a millones de personas afectadas por una importante brecha de datos en el Centro de Datos de Recursos Humanos de Defensa (DMDC). El incidente de ciberseguridad permitió que usuarios no autorizados accedieran a información personal identificable almacenada en sistemas utilizados para administrar datos relacionados con personal militar y otros colectivos vinculados al Departamento de Defensa de Estados Unidos.

De acuerdo con las notificaciones enviadas por el DMDC, el acceso no autorizado se produjo después de que los atacantes explotaran una vulnerabilidad en los sistemas de intercambio de archivos utilizados por la organización. El incidente habría comenzado en octubre de 2025 y el acceso relacionado con la vulnerabilidad se habría extendido hasta julio de 2026.

La magnitud del incidente ha generado preocupación debido a la naturaleza de los datos almacenados por el organismo. Según funcionarios del Pentágono citados por medios especializados, la brecha afecta a más de 3 millones de personas, entre ellas aproximadamente 2,8 millones de personas vivas y unas 294.000 personas fallecidas cuyos registros permanecían almacenados en los sistemas afectados.

¿Qué datos fueron robados en la brecha del DMDC?

La información comprometida no es idéntica para todas las personas afectadas. Según las notificaciones distribuidas por el DMDC, los datos expuestos dependen del registro correspondiente a cada individuo.

Entre la información potencialmente comprometida se encuentran:


La exposición de números de Seguridad Social constituye uno de los elementos más relevantes del incidente, debido a que este tipo de identificador puede utilizarse como parte de procesos de suplantación de identidad y fraude cuando cae en manos de terceros no autorizados.

La combinación de información personal, datos de contacto y registros relacionados con personal militar también incrementa la importancia de aplicar medidas preventivas para las personas que hayan recibido una notificación oficial.

Una vulnerabilidad en los sistemas de intercambio de archivos

El DMDC indicó a las personas afectadas que un pequeño número de usuarios no autorizados consiguió acceder a información sensible después de explotar una vulnerabilidad de seguridad presente en sus sistemas de intercambio de archivos.

Tras descubrir el problema, el organismo aseguró que puso en marcha procedimientos de respuesta relacionados con privacidad y ciberseguridad. Estas acciones, según la comunicación enviada a los afectados, se realizaron siguiendo las directrices y políticas aplicables del Gobierno estadounidense y del Departamento de Defensa.

El objetivo de estas medidas incluye investigar el incidente, contener los riesgos asociados y reforzar la seguridad de los sistemas que almacenan información personal.

Sin embargo, el caso pone nuevamente de manifiesto los riesgos que afrontan las grandes organizaciones cuando concentran millones de registros sensibles en infraestructuras digitales conectadas a diferentes procesos administrativos.

El DMDC administra millones de registros

El impacto potencial de esta brecha se entiende mejor al conocer la cantidad y variedad de información gestionada por el Defense Manpower Data Center.

Fundado en 1974, el DMDC funciona como un centro de apoyo operativo para el Departamento de Defensa de Estados Unidos y administra más de 60 millones de registros relacionados con personal militar, empleados civiles, contratistas, familiares, jubilados y veteranos.

Estos datos son utilizados en diferentes procesos relacionados con beneficios, derechos, formación, finanzas y administración de personal. El organismo también participa en programas de personal del Departamento de Defensa y desarrolla actividades de investigación y análisis para la Oficina del Secretario de Defensa.

La propia organización señala que los servicios y datos que proporciona respaldan a numerosas entidades gubernamentales y diferentes áreas de la administración pública.

Por este motivo, una vulnerabilidad en la infraestructura del DMDC puede representar un riesgo que trasciende a un único sistema informático. La información gestionada puede estar relacionada con diferentes grupos de personas que mantienen o han mantenido vínculos con el Gobierno y las Fuerzas Armadas de Estados Unidos.

El Pentágono ofrece monitorización crediticia gratuita

Como parte de las medidas destinadas a las personas afectadas, el Pentágono está proporcionando 12 meses de servicios gratuitos de monitorización crediticia mediante IDX, un proveedor especializado en servicios de protección, filtración y recuperación de datos.

Las personas que hayan recibido una notificación deben revisar cuidadosamente la documentación proporcionada por el DMDC para conocer las condiciones de inscripción y verificar el plazo establecido.

Según la información comunicada a los afectados, el registro para acceder a este servicio debe realizarse antes del 19 de agosto de 2027.

La monitorización crediticia puede ayudar a detectar determinadas actividades sospechosas relacionadas con información financiera o de identidad. No obstante, las personas afectadas también pueden considerar otras medidas de protección, como revisar periódicamente sus cuentas, prestar atención a comunicaciones inesperadas y desconfiar de mensajes que soliciten información personal.

Una brecha que afecta a millones de personas

Uno de los aspectos que diferencia este incidente de una filtración convencional es la escala. La cifra comunicada por funcionarios del Pentágono supera los 3 millones de personas afectadas, convirtiendo el caso en un incidente relevante dentro del panorama de ciberseguridad de 2026.

Además, el hecho de que la información proceda de sistemas utilizados para administrar datos de personal militar y otras personas vinculadas al Departamento de Defensa añade especial importancia al incidente.

Por ahora, la información divulgada públicamente se centra en el acceso no autorizado y en los datos potencialmente comprometidos. Las notificaciones individuales son especialmente importantes porque permiten determinar qué información concreta estaba asociada a cada persona.

El incidente se produce tras otras brechas de gran impacto

La filtración del DMDC se produce en un contexto de creciente preocupación por los ataques dirigidos contra organismos gubernamentales y sistemas que almacenan grandes cantidades de información personal.

Otro caso mencionado en relación con este escenario es una brecha reclamada por el grupo de extorsión ShinyHunters, que afirmó haber accedido al sitio FBIjobs.gov mediante una vulnerabilidad de día cero asociada a Oracle PeopleSoft.

El grupo aseguró haber obtenido varios terabytes de información, incluyendo nombres, números de Seguridad Social, direcciones y datos relacionados con asignaciones. También afirmó que la información pertenecía a un número muy elevado de empleados del FBI.

En ese caso, ShinyHunters sostuvo que el ataque no tenía una motivación económica y afirmó que no tenía intención de publicar los datos ni utilizarlos para extorsionar a la agencia. Estas afirmaciones corresponden al propio grupo y deben diferenciarse de los hechos que hayan sido confirmados públicamente por las autoridades.

¿Qué pueden hacer las personas afectadas?

Quienes hayan recibido una comunicación oficial relacionada con la brecha de datos del DMDC deberían revisar cuidadosamente la información incluida en la notificación y utilizar únicamente los canales oficiales indicados.

Entre las medidas preventivas que pueden adoptar se encuentran:


Es especialmente importante recordar que una filtración de datos puede provocar campañas posteriores de phishing. Los ciberdelincuentes pueden utilizar información legítima sobre una víctima para elaborar mensajes más convincentes.

Una nueva advertencia sobre la protección de datos sensibles

La brecha de seguridad del Pentágono y el DMDC demuestra nuevamente la importancia de proteger las infraestructuras que almacenan grandes volúmenes de información personal. La exposición de nombres, fechas de nacimiento, números de Seguridad Social y otros datos puede tener consecuencias prolongadas para las personas afectadas.

El caso también pone de relieve que los sistemas de intercambio de archivos y otras herramientas aparentemente administrativas pueden convertirse en objetivos relevantes para los ciberdelincuentes cuando proporcionan acceso a grandes repositorios de información.

La investigación y las medidas de respuesta del DMDC serán determinantes para conocer con mayor precisión el alcance definitivo del incidente, las vulnerabilidades aprovechadas y las acciones implementadas para evitar que una situación similar vuelva a producirse.

Mientras tanto, las personas que hayan sido notificadas deberían aprovechar los servicios de protección ofrecidos, revisar sus cuentas y mantenerse especialmente atentas ante posibles intentos de fraude o suplantación de identidad.

La ciberseguridad de los organismos gubernamentales continúa siendo un elemento crítico para proteger no solo los sistemas informáticos, sino también la información personal de millones de ciudadanos, trabajadores, militares, veteranos y familiares cuyos datos forman parte de estas enormes infraestructuras digitales.

Fuente: https://www.bleepingcomputer.com/