ペンタゴンの情報漏洩:300 万人を超える個人に関連する高機密性の個人情報が流出

Pentagon Data Breach Exposes Sensitive Data of Over 3 Million People

2026/09/29 gbhackers — 米国防総省は、Defense Manpower Data Center (DMDC) の情報システムにおける大規模なデータ侵害を確認し、300万人を超える個人に関連する機密性の高い個人情報が流出したとしている。この侵害は、生存者約 276万人と死亡者約 29万4,000人に影響するものであり、国防総省における主要な人事データ保管システムの 1 つである DMDC の情報管理体制に対する監視が強まっている。

CyberSecurityNews によると、2025年10月から 2026年7月にかけて、少数の権限のないユーザーが DMDC 内に保存されていた個人識別情報へアクセスした。侵入の原因となったのは、影響を受けたサーバー上のファイルへのアクセスを可能にするファイル共有システムの脆弱性である。DMDC は 7月16日に、この脆弱性を発見し、脆弱なシステムへのパッチ適用と運用の復旧に加え、プライバシーおよびサイバーセキュリティに関するインシデント対応手順を開始した。

米国防総省のデータ侵害で流出した情報

アクセスされたファイルには、暗号化されていない個人識別情報が含まれていたと報告されている。それぞれの個人によって異なるが、流出した可能性のあるデータには、氏名/社会保障番号 (SSN)/生年月日/連絡先情報/性別/人種/職種などの軍人関連情報が含まれる。

SSN/経歴/雇用に関する情報が同時に流出すると、個人情報が長期にわたって不正利用されるリスクが生じる。攻撃者は、これらの情報を公的記録/過去に流出したデータ/ソーシャルメディアのプロフィール/商用データベースの情報と組み合わせ、個人情報の不正利用や不正アカウントの開設に加え、標的に合わせて高度に調整したフィッシングや詐欺を実行する可能性がある。

軍人の職種情報は、防諜上のリスクにもつながる。敵対者は、職種情報の詳細度に応じて、機密性の高い任務に関係する人物を特定したり、人員の役割を把握したりすることで、スピアフィッシングやソーシャル・エンジニアリングに利用する信憑性の高い口実を作成する可能性がある。

DMDC は、国防関係者全体の識別情報/人事データを保管する中央データベースとして機能し、現役軍人/予備役軍人/民間職員/請負業者/退職者/退役軍人/軍人の家族などの記録を管理している。また、6,000万件を超える人事記録を管理していると報告されているが、今回のインシデントで影響を受けた記録の範囲は、当局から明らかにされていない。

このデータ侵害で特に懸念されるのは、不正アクセスが長期間続いた可能性がある点である。不正アクセスは 2025年10月に始まり、脆弱性が発見された 2026年7月まで続いていた可能性があるため、対象ファイルは約 9カ月間にわたってアクセス可能な状態にあった。当局は、侵入者の身元や動機に加え、機密ファイルが暗号化されずに保存されていた理由についても公表していない。

国防当局によると、侵害された情報が悪用されたことを示す証拠は現時点で確認されていない。ただし、一度流出した SSN や生年月日は変更が困難であるため、将来的なリスクがなくなるわけではない。

影響を受けた個人には、IDX を通じて1年間無料で利用できる信用情報監視/個人情報復旧サービスが提供されており、影響を受けた関係者には 9月18日付の通知書が届き始めている。通知を受け取った人々には、保護サービスへの速やかな登録/信用情報の確認/金融口座および政府給付関連アカウントの監視/軍での勤務に言及する予期しないメッセージへの警戒が推奨される。

今回のインシデントは、米国防総省において、保存データの暗号化/厳格なアクセス制御の適用/ファイルアクセスの継続的な監視/異常の迅速な検出/データ最小化が必要であることを示している。

調査担当者は、ファイルへアクセスした人物と収集された具体的なデータを明らかにするとともに、今回の侵害の目的が諜報活動/詐欺/その他の不正行為のいずれにあるのかを特定するため、調査を継続している。