- 国防総省(DoD)関係の現職者・元職員ら300万人の個人情報が流出
- 攻撃者は脆弱なファイル共有システムを悪用し、暗号化されていないデータに数カ月間アクセス
- 盗まれた記録には社会保障番号(SSN)、軍での職種、機微な人事情報が含まれる
米国戦争省(DoW、DoDとも呼ばれます)の部門で現在働いている、または過去に働いていた人々のうち、存命者と死亡者を合わせて300万人の個人を特定できる情報(PII)が、数カ月にわたって気付かれないまま続いたサイバー攻撃で盗まれました。
戦争省には、国防人事データセンター(DMDC)という組織があります。DoDの人事データを扱う機関で、人事・労働力に関するデータを収集・管理しています。軍人、文民職員、契約業者のほか、米国の防衛コミュニティに関わるさまざまな人々の情報を、大規模なデータベースで管理しています。
DMDCは、軍事作戦を支援するためのデータ提供や分析サービスも手がけています。
侵害が確認される
2週間ほど前、ある人物がRedditに写真を投稿しました。郵送で届いたデータ侵害通知の書簡を写したものです。書簡でDMDCは、何が起きたのかを説明したうえで、無料の個人情報盗用監視サービスを提供するとしています。
書簡には次のように書かれています。「2026年7月16日、DMDCのファイル共有システムにセキュリティ上の脆弱性が見つかりました。この脆弱性により、権限のない利用者がファイルにアクセスできる状態でした。DMDCはただちにファイル共有システムを更新して脆弱性を修正し、システムを復旧しました」
その後の調査で、何者かがこの欠陥を悪用し、2025年10月に暗号化されていないPIIを保存したサーバーへアクセスしたことが判明しました。それから2026年7月までの間、攻撃者はさまざまな情報を抜き取っていました。対象は、社会保障番号(SSN)、氏名、生年月日、連絡先、性別、人種のほか、職種などの軍人事情報です。
CNNの取材に対し、戦争省の当局者は侵害を認めました。影響を受けるのは存命者276万人、死亡者29万4000人だといいます。DMDCのウェブサイトによると、同組織が扱う記録は6000万件を超えます。
本稿の公開時点では、重要な点がまだ分かっていません。標的となったのがどのファイル共有システムなのか、欠陥がどのようなものなのかは不明です。ほんの数日前には、セキュアなファイル共有サービスのKiteworksが顧客に警告し、サイバー攻撃が差し迫っているとして、サーバーを9時間停止するよう求めていました。
Kiteworksとの関連は?
Kiteworksは大手のセキュアなファイル共有サービスで、米国の連邦・州・地方政府をはじめとする政府機関と取引があります。同社はウェブサイトで、防衛関連の契約業者がDoDとやり取りするCUI(管理対象非機密情報)やFCI(連邦契約情報)を保護するために自社のプラットフォームを利用していると明記しています。ただし、DoDと直接取引しているかどうかは確認していません。また、政府向けの専用ソリューションも販売しており、プラットフォームは連邦政府での利用についてFedRAMPの認可を受けているとしています。
Cl0pのようなサイバー犯罪グループは、この種のサービスを標的にすることで知られています。数年前にはMOVEitとGoAnywhere MFTで大規模な侵害が発生し、数千の組織でデータが漏えいしました。被害額は数百万ドル規模に上ります。
書簡で戦争省は、ファイルが悪用された形跡は今のところ「確認されていない」としています。とはいえ、盗まれたファイルは闇市場で売られるか、巧妙に作り込まれたフィッシングメールに使われると考えておくのが無難です。攻撃者はこうした情報を使って被害者をだまし、ログイン認証情報を入手するおそれがあります。その結果、さらに機微な戦争省のサーバーにまでアクセスし、被害を一層拡大させることも考えられます。
CNNは、「職種」の情報が外国の国家支援型攻撃者にとって極めて価値が高い可能性があると指摘しています。社会保障番号と組み合わせれば、世界各地で誰が米軍内でどの任務を担っているのか、「より明確に把握できる」ためです。
DMDCは、欠陥を発見してすぐに修正したと説明しています。このため、ゼロデイ脆弱性ではなかったと考えてよさそうです。同機関は「DMDCシステムのサイバーセキュリティ体制を評価・強化するための適切な措置」を講じるとしたうえで、IDXを通じて12カ月間のクレジット監視サービスを提供していることも明らかにしました。