Dem Bericht zufolge hat das Pentagon die Betroffenen inzwischen informiert. Wer hinter dem Angriff steckt, ist bislang unklar. Hinweise auf einen Missbrauch der Daten liegen nach Angaben des Ministeriums bisher nicht vor.
Angreifer nutzten verwundbaren Server
Die Informationen stammen aus dem Defense Manpower Data Center, kurz DMDC. Die Behörde verwaltet Personaldaten von Militärangehörigen und weiteren Personen aus dem Umfeld der US-Streitkräfte.
Laut den im Artikel wiedergegebenen Angaben des Pentagons verschafften sich die Angreifer bereits im Oktober 2025 Zugang zu einem verwundbaren Server für den Datenaustausch. Die Sicherheitslücke wurde demnach am 16. Juli 2026 entdeckt und anschließend geschlossen.
Zwischen dem genannten ersten Zugriff und der Entdeckung lagen damit rund neun Monate. Ob die Angreifer während dieses gesamten Zeitraums Zugriff hatten, geht aus dem bereitgestellten Bericht nicht hervor.
Auch Daten verstorbener Personen betroffen
Das Ministerium nennt rund 2,76 Millionen lebende und etwa 294.000 verstorbene Personen, deren Daten betroffen sind. Zusammen ergibt das rund 3,05 Millionen Menschen.
Der Umfang des Vorfalls reicht damit über derzeit aktive Soldatinnen und Soldaten hinaus. Eine genauere Aufteilung nach Personengruppen enthält der vorliegende Text nicht.
Sozialversicherungsnummern und militärische Angaben abgeflossen
Zu den erbeuteten Informationen zählen dem Bericht zufolge Namen, Geburtsdaten, Kontaktdaten und Sozialversicherungsnummern. Außerdem werden Angaben zu Geschlecht, ethnischer Zugehörigkeit und militärischer Verwendung genannt.
Ob für jede betroffene Person sämtliche dieser Datenkategorien abgeflossen sind, bleibt offen. Der Artikel beschreibt die betroffenen Informationsarten, enthält aber keine Aufschlüsselung einzelner Datensätze.
Warnung vor gezielten Täuschungsversuchen
Das Pentagon betont, dass bislang keine Hinweise auf einen Missbrauch vorliegen. Der Bericht verweist dennoch auf Warnungen von Sicherheitsexperten: Die Informationen könnten für Spionage, gezielte Phishing-Angriffe oder Erpressungsversuche genutzt werden.
Dabei handelt es sich um mögliche Folgen des Datenabflusses. Konkrete Fälle solcher Angriffe im Zusammenhang mit dem Vorfall werden im bereitgestellten Artikel nicht genannt.
Mehrere Fragen bleiben offen
Unklar sind weiterhin die Identität der Angreifer und ihre Motive. Auch zur konkret ausgenutzten Schwachstelle und zum Umfang der technischen Untersuchung enthält der vorliegende Text keine näheren Angaben.
Nach dem geschilderten Stand ist die Sicherheitslücke geschlossen und die Benachrichtigung der Betroffenen erfolgt. Ob und wie die abgeflossenen Informationen bereits verwendet wurden, ist bislang nicht bekannt.