El Departamento de Defensa de EE. UU. ha empezado a avisar a cerca de 3 millones de personas de que sus datos personales estuvieron expuestos durante casi un año en un sistema del Defense Manpower Data Center (DMDC), el organismo que gestiona los registros de personal militar y civil del Pentágono.
Según las notificaciones oficiales y la cobertura de varios medios especializados, el DMDC detectó el 16 de julio de 2026 un fallo en uno de sus sistemas de compartición de ficheros que permitía el acceso sin autorización a archivos con información personal identificable sin cifrar. Al revisar los registros, el organismo concluyó que un número reducido de usuarios no autorizados había accedido a esos ficheros entre octubre de 2025 y la fecha del descubrimiento — casi un año de ventana de exposición.
Los datos afectados incluyen números de la Seguridad Social combinados con nombre, fecha de nacimiento, dirección de contacto, raza, sexo y especialidad militar, de 2,76 millones de personas vivas (personal en activo, veteranos y sus familiares a cargo) y 294.000 personas ya fallecidas. El DMDC dice no tener indicios de que la información se haya usado de forma indebida, pero tampoco ha confirmado quién accedió a los ficheros ni si llegó a copiarlos.
Casi un año de acceso sin autorización a un recurso compartido con datos personales sin cifrar — no un exploit de día cero, sino el mismo fallo que cualquier recurso compartido doméstico mal configurado puede cometer a otra escala.
Para quien administra sus propios sistemas, la lección no va sobre el Pentágono: va sobre cualquier recurso compartido (SMB, NFS, un bucket S3 compatible, una carpeta de Nextcloud) que acumula archivos con datos personales sin cifrar y sin que nadie revise quién tiene acceso a él. Un fallo de permisos en ese tipo de recursos no necesita que nadie lo explote de forma sofisticada para hacer daño: basta con que quede abierto el tiempo suficiente. Revisar los permisos de los recursos compartidos, cifrar en reposo lo que contenga datos personales y llevar un registro de quién accede a qué son medidas baratas comparadas con el coste de una exposición de casi un año.
Fuentes: bleepingcomputer.com · helpnetsecurity.com · malwarebytes.com



