Falha em sistema de compartilhamento expõe dados de mais de 3 milhões de pessoas ligadas ao Pentágono
Uma vulnerabilidade em uma plataforma de compartilhamento de arquivos permitiu que pessoas sem autorização acessassem documentos armazenados em um servidor do Defense Manpower Data Center (DMDC), órgão responsável por manter informações sobre o pessoal do Departamento de Defesa dos Estados Unidos. O incidente atingiu dados de mais de 3 milhões de indivíduos.
O DMDC funciona como uma base central de identidade e registros relacionados à comunidade de defesa norte-americana. Seu acervo reúne mais de 60 milhões de cadastros, incluindo militares da ativa e da reserva, servidores civis, prestadores de serviço, aposentados, veteranos, familiares e outras pessoas vinculadas ao departamento.
Entre os arquivos acessados havia informações pessoais sem criptografia. Os dados incluíam nomes, números de Seguro Social, datas de nascimento, contatos, sexo, raça e detalhes profissionais, como a especialidade militar de cada pessoa. A combinação desses elementos pode aumentar os riscos de fraude, roubo de identidade e tentativas de golpe direcionadas.
Um dos aspectos mais preocupantes é o período em que a exposição teria permanecido sem ser detectada. O acesso indevido ocorreu entre outubro de 2025 e julho de 2026, aproximadamente nove meses. O DMDC identificou o problema em 16 de julho e, em seguida, corrigiu a falha, restabeleceu o funcionamento do sistema e iniciou os procedimentos de resposta a incidentes de privacidade e segurança cibernética.
As pessoas afetadas começaram a receber notificações em cartas datadas de 18 de setembro, cerca de dois meses após a descoberta. Como medida de apoio, os atingidos têm direito a um ano de monitoramento de crédito e serviços de recuperação de identidade fornecidos pela IDX, empresa contratada para atender o Departamento de Defesa.
Até o momento, não foram divulgadas informações sobre quem acessou os arquivos nem sobre a motivação da ação. Também não havia evidências publicadas de que os dados expostos tenham sido usados de forma indevida. A ausência de uso confirmado, porém, não elimina a necessidade de cautela: informações pessoais podem ser armazenadas por criminosos e exploradas muito tempo depois de um vazamento.
Quem receber uma notificação deve verificar se ela é legítima antes de fornecer qualquer informação adicional. É recomendável utilizar os canais oficiais indicados na correspondência e desconfiar de mensagens, ligações ou e-mails que solicitem senhas, códigos de autenticação ou pagamentos para liberar serviços de monitoramento.
Também vale acompanhar extratos bancários, faturas de cartão e relatórios de crédito em busca de movimentações ou consultas desconhecidas. Caso surjam sinais de fraude, a pessoa deve registrar o ocorrido junto às instituições financeiras e às autoridades competentes, além de guardar cópias das comunicações recebidas.
Como os números de Seguro Social e as datas de nascimento não podem ser simplesmente substituídos, esse tipo de exposição pode trazer riscos prolongados. Quando disponível, o bloqueio ou alerta de crédito pode dificultar a abertura de contas e a contratação de serviços em nome da vítima. A ativação da autenticação em duas etapas nas contas pessoais também reduz a chance de que uma senha comprometida seja suficiente para invadi-las.
O caso evidencia que proteger sistemas de compartilhamento é tão importante quanto proteger as bases de dados principais. Permissões mal configuradas, falhas de autenticação e ausência de criptografia podem transformar uma ferramenta usada para tarefas rotineiras em uma porta de acesso a informações sensíveis.
A demora entre o início do acesso e sua identificação também destaca a importância de monitorar continuamente os sistemas. Registros de atividade, alertas para comportamentos incomuns e revisões periódicas de permissões ajudam a detectar acessos fora do padrão antes que a exposição se prolongue.
Para organizações que armazenam dados de grande alcance, a contenção técnica é apenas uma parte da resposta. Informar as pessoas afetadas com clareza, explicar quais dados foram expostos e oferecer suporte adequado são etapas fundamentais para reduzir danos e permitir que cada indivíduo tome medidas preventivas.
