El Departamento de Defensa admite el acceso no autorizado a información confidencial de personal militar y civil mediante un fallo en su sistema de archivos, que los cibermalos pudieron explotar durante 9 meses sin ser detectados.
WASHINGTON.-El Departamento de Defensa de EE.UU. reconoció una filtración masiva de datos de su propiedad. El incidente involucraría un sistema de información del Centro de Datos de Recursos Humanos de la Defensa (Defense Manpower Data Center o DMDC), y ha supuesto la exposición de información personal confidencial de más de 3 millones de personas.
La intrusión supondría el compromiso de datos relativos a 2,76 millones de personas con vida y a cerca de 294.000 fallecidos. Y entre los detalles expuestos se encuentran números de Seguridad Social (SSN), información de identidad personal que identifican a los miembros del personal militar y civil, así cómo información de ocupación laboral militar (datos sobre las funciones, rangos, cargos o especialidades asignadas a cada miembro del personal en sus puestos dentro de las Fuerzas Armadas).
Tras la confirmación del incidente, altos funcionarios de defensa y ciberseguridad de EE.UU. han declarado que se han implementado medidas inmediatas para parchear la vulnerabilidad de software utilizada en el ataque y reforzar los protocolos de acceso a los datos de personal.
«Actualmente no hay evidencias de que la información expuesta haya sido utilizada de manera indebida», ha señalado un portavoz del Pentágono.
Asimismo, se ha iniciado un proceso de notificación a las personas afectadas y el Departamento de Defensa está colaborando activamente con agencias de ciberseguridad para determinar el alcance total y los posibles responsables del ciberataque. Por ahora el nombre de los mismos no ha salido a la luz.
Cuidado con los cibermalos… y con los periodistas
Según advertencias internas de seguridad descritas por agencias gubernamentales y difundidas por cadenas como ABC News, se instruyó expresamente al personal afectado a «no hablar con los medios de comunicación», permanecer alerta ante llamadas sospechosas y «llamar inmediatamente al 911 si hay periodistas cometiendo allanamiento o intromisión en propiedad privada».
El acceso no autorizado a este tipo de información profesional y militar resulta especialmente crítico, ya que la combinación de los números de Seguridad Social con el perfil ocupacional de cada militar podría ser explotada por actores de amenazas para realizar ingeniería social dirigida (spear-phishing), perfilado de objetivos o intentos de suplantación de identidad.


