Pentagon personel veri merkezinde ihlal: Yaklaşık 3 milyon kişinin verisi açığa çıktı
ABD Savunma İnsan Gücü Veri Merkezi, bir dosya paylaşım sistemindeki açık nedeniyle Ekim 2025-Temmuz 2026 arasında yaklaşık 3 milyon kişinin verisine erişildiğini açıkladı.
Kısaca
- SecurityWeek'e göre DMDC'nin dosya paylaşım sistemine yetkisiz erişim Ekim 2025'te başladı ve 16 Temmuz 2026'da fark edildi.
- Bildirim mektuplarına göre yaklaşık 2,76 milyon yaşayan ve 294 bin vefat etmiş kişi etkilendi.
- Sosyal Güvenlik numaraları, ad, doğum tarihi, iletişim, demografik bilgiler ve askerî personel verileri açığa çıktı.
- Saldırıyı üstlenen bir grup yok; etkilenenlere 19 Ağustos 2027'ye kadar kayıt olabilecekleri 12 aylık kredi izleme hizmeti sunuluyor.
ABD Savunma Bakanlığı'nın personel kayıtlarını tutan Savunma İnsan Gücü Veri Merkezi (DMDC), yaklaşık 3 milyon kişiyi etkileyen bir veri ihlali yaşandığını açıkladı. SecurityWeek'in aktardığına göre saldırganlar DMDC'ye ait bir dosya paylaşım sistemindeki güvenlik açığını kullandı ve ihlal fark edilene kadar yaklaşık dokuz ay boyunca dosyalara erişebildi. Açığa çıkan veriler arasında Sosyal Güvenlik numaraları ve askerî personel bilgileri de bulunuyor.
Neler oldu?
SecurityWeek, bir alıcının Reddit'te paylaştığı 18 Eylül 2026 tarihli bildirim mektubuna ve CNN'in haberine dayanarak, yetkisiz kullanıcıların Ekim 2025'ten Temmuz 2026 ortasına kadar DMDC dosyalarına erişebildiğini bildirdi. İhlal 16 Temmuz 2026'da tespit edildi.
SecurityWeek'e göre mektupta DMDC'nin açığı kapatmak için dosya paylaşım sistemini derhâl güncellediği ve sistemin yeniden hizmete alındığı ifade ediliyor. Kullanılan dosya paylaşım ürünü ve açığın teknik ayrıntıları ise açıklanmadı.
Etkilenen sistemi Pentagon'un insan kaynakları yönetim sistemi olarak tanımlayan BleepingComputer, DMDC'nin Yönetim ve Bütçe Ofisi (OMB) ile bakanlık yönergeleri doğrultusunda olay müdahale sürecini başlattığını aktardı.
Kimler etkileniyor?
Haberlere göre ihlalden yaklaşık 2,76 milyon yaşayan ve 294 bin vefat etmiş kişi etkilendi. Açığa çıkan bilgiler kişiden kişiye değişmekle birlikte şunları kapsıyor:
- Sosyal Güvenlik numaraları
- ad ve doğum tarihi
- iletişim bilgileri
- cinsiyet ve ırk gibi demografik veriler
- askerî uzmanlık alanları dahil personel bilgileri
BleepingComputer'a göre 1974'te kurulan DMDC; askerî personel, siviller, yükleniciler, aile üyeleri, emekliler ve gazilere ait 60 milyonu aşkın kaydı yönetiyor.
Saldırının arkasında kim var?
Saldırıyı üstlenen bilinen bir siber suç grubu bulunmuyor ve faillerin kimliği hâlâ belirsiz. SecurityWeek'in aktardığına göre bakanlık, erişilen bilgilerin kötüye kullanıldığına dair şu an için bir işaret bulunmadığını belirtti.
Saldırganların sistemde uzun süre fark edilmeden kalması ve verilerin hassasiyeti olayı öne çıkarıyor. Sosyal Güvenlik numaralarını askerî görev bilgileriyle birleştiren kayıtlar, hem kimlik dolandırıcılığı hem de askerî personeli hedef alan istihbarat faaliyetleri için değerli olabilir.
Ne yapmalı?
BleepingComputer'a göre Pentagon, etkilenen kişilere IDX üzerinden 12 ay ücretsiz kredi izleme hizmeti sunuyor; kayıt için son tarih 19 Ağustos 2027. Bildirim mektubu alanların bu hizmete kaydolması, kredi kayıtlarını dondurmayı değerlendirmesi ve askerlik geçmişine ya da personel kayıtlarına atıf yapan oltalama mesajlarına karşı dikkatli olması öneriliyor.
Kurumlar açısından olay, dosya paylaşım ve dosya transfer sistemlerinin büyük çaplı veri hırsızlığında giriş noktası olarak kullanılmasına bir örnek daha. Bu sistemlerin yamalarının hızla uygulanması, mümkünse internete açık tutulmaması ve olağan dışı toplu indirmelere karşı izlenmesi gerekiyor.
Kaynaklar
- Pentagon Personnel Agency Data Breach Impacts 3 Million People — SecurityWeek
- Hackers stole Pentagon personnel records of over 3 million people — BleepingComputer
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



