Les violations de données personnelles du Pentagone et du FBI soulèvent des questions
Une violation du Pentagone qui a exposé des informations personnelles sensibles pendant des mois soulève une fois de plus des questions sur la capacité des agences fédérales à détecter tout accès non autorisé à leurs dossiers.
Des informations sur environ 3 millions de personnes ont été potentiellement exposées entre octobre 2025 et 16 juillet 2026, par une violation du système de partage de fichiers du Defense Manpower Data Center, qui conserve les informations sur le personnel utilisées par l’armée et d’autres agences gouvernementales.
« Trois millions de personnes font peut-être la une des journaux, mais des mois d’accès non autorisés à des données hautement sensibles non détectés constituent le véritable avertissement », a déclaré Nitay Milner, co-fondateur et PDG de la société de sécurité des données ORION Security.
Nextgov/FCW a obtenu une copie de la lettre, qui a été signée par la directrice du DMDC, Katie Griffin. Les fichiers consultés contenaient des informations personnelles non cryptées, notamment des numéros de sécurité sociale et, selon les individus, des noms, des dates de naissance, des coordonnées et des spécialités professionnelles militaires.
« Dès la découverte de la vulnérabilité de sécurité, DMDC a immédiatement lancé des actions de réponse aux incidents de confidentialité et de cybersécurité conformément aux directives et politiques du Bureau de la gestion et du budget et du Département (de la Défense) », a écrit Griffin. « Nous prenons les mesures appropriées pour évaluer et améliorer la posture de cybersécurité du système DMDC. »
DMDC a corrigé la faille et restauré le système, selon la lettre, et les personnes concernées se voient proposer un an de services de surveillance du crédit et de restauration d’identité.
Temps militaires a signalé l’incident pour la première fois à la fin du mois dernier, citant le même avis. Un responsable de la défense a déclaré plus tard à CNN que la violation avait touché 2,76 millions de personnes vivantes et 294 000 autres personnes décédées.
Cette divulgation intervient alors que le FBI répond à une violation distincte revendiquée par le prolifique groupe de cybercriminalité ShinyHunters, qui a probablement exposé des dossiers sensibles du personnel impliqué dans des rôles de collecte de renseignements.
Aucune preuve publique n’a établi un lien entre ces intrusions, bien que les deux cas impliquent des informations qui pourraient aider les attaquants à identifier le personnel gouvernemental et à adapter leurs tentatives pour les tromper par le biais de stratagèmes frauduleux. Ces données peuvent également identifier les employés dont le travail présente un intérêt particulier pour les services de renseignement étrangers.
Cette brèche n’est pas la première à révéler les faiblesses des systèmes fédéraux ces dernières années. En décembre 2024, le Trésor a révélé que des pirates informatiques parrainés par l’État chinois avaient accédé à des documents non classifiés via un service d’assistance à distance compromis. Par ailleurs, le pouvoir judiciaire fédéral a reconnu les attaques contre son système électronique de gestion des dossiers en août 2025, et le Congressional Budget Office a confirmé l’accès non autorisé à ses systèmes en novembre de la même année.
On s’attend généralement à ce que les systèmes d’IA accélèrent les cyberattaques, en aidant les pirates informatiques à détecter les failles de sécurité et à utiliser les informations personnelles volées pour rendre leur ciblage plus précis et plus convaincant.
Milner a déclaré que la détection des activités non autorisées nécessite que les agences comprennent qui collecte des informations sensibles, si elles sont autorisées à accéder à un système donné et si leur comportement est logique.
Cet examen minutieux peut être important même lorsqu’une intrusion ne perturbe pas immédiatement un système ou n’attire pas l’attention. Dans le cas de DMDC, la notification du ministère décrivait un accès s’étendant sur environ neuf mois avant la découverte de la vulnérabilité.
Jeff Wichman, directeur principal de la préparation et de la réponse aux violations chez Semperis, a déclaré que les agences doivent planifier les intrusions même lorsqu’elles disposent d’équipes de sécurité expérimentées et de protections établies.
« Le FBI et le Pentagone disposent d’intervenants extraordinaires, mais ces violations continuent de se produire et, finalement, tout le monde est touché », a-t-il déclaré. « La véritable résilience dépend d’un plan de réponse aux incidents entièrement testé, détaillant exactement quelles équipes sont responsables de quoi tout au long du cycle de violation, de la découverte initiale et du confinement jusqu’aux rapports juridiques et réglementaires. »
Il a également averti que les nouveaux services gouvernementaux d’IA, notamment le chatbot America.gov, pourraient créer davantage de moyens permettant aux attaquants d’accéder à des informations sensibles si ces outils se connectent aux systèmes des agences. « Davantage d’agences gouvernementales seront victimes de compromission », a-t-il déclaré. « Chaque donnée divulguée crée un effet domino. »
