[ITmedia News] 米国防総省にも不正アクセス 個人情報300万人分が平文で漏えいか……発覚までに9カ月
著者
鈴木聖子
[ITmedia]
米国防総省の国防人事データセンター(DMDC)のサーバが不正アクセスされ、軍人や元軍人など300万人余りの個人情報が何者かに閲覧されていたことが分かった。米国では連邦捜査局(FBI)もサイバー攻撃を受け、捜査官らの個人情報が流出したと伝えられたばかりだった。確実なセキュリティ対策を講じているはずの米政府機関で相次いだ事態に、関係者は衝撃を受けている。
米Redditには、情報が流出した当事者宛てにDMDCから9月18日付けで届いた通知の写真が投稿されている。
それによると、DMDCのファイル共有システムに存在する脆弱性が7月16日に発見され、権限のないユーザーがファイルに不正アクセスできてしまう状態になっていたことが分かった。
脆弱性の発見を受けて調べた結果、2025年10月から26年7月16日にかけ、「権限のない少数のユーザー」が、暗号化されていない個人情報を保存したサーバにアクセスしていたことが判明。不正アクセスされた個人情報には、社会保障番号や氏名、生年月日、連絡先情報、性別、人種、軍の専門分野などが含まれる。
脆弱性の発見を受け、DMDCは直ちにインシデント対応に乗り出し、脆弱性を修正してシステムを復旧したとしている。
不正アクセスに9カ月間気付かず
米連邦政府関連のニュースサイト「Federal News Network」によれば、閲覧されていたのは存命の軍人など約280万人と、故人29万4000人の個人情報で、各個人によって保存されていた情報の種類は異なる。
DMDCは国防総省が発行する身分証の保持者全員の本人確認を統括していて、軍人や元軍人、文民職員、契約業者、軍人の家族など6000万人以上の記録を保持しているという。
「現時点で、不正アクセスされた情報が悪用された形跡はない」と国防総省は強調する。しかし、不正アクセスに9カ月も気付かなかったことを問題視する見方もある。
「300万人という数字自体、大ニュースかもしれないが、機密性の高い情報に対する不正アクセスが何カ月も検知されなかったことは、あまりに危険が大きい」──セキュリティ専門家は米連邦政府関連のITニュースサイト「Nextgov/FCW」にそう指摘した。
米国ではFBIも9月にハッカー集団「ShinyHunters」に攻撃されて捜査官らの個人情報が盗まれたと報じられていた。
「優秀な人材が対応にあたっているFBIや国防総省でさえも、そうした侵害は起きる。いずれは誰もが被害に遭う」。専門家はNextgov/FCWにそう語り、経験豊富なセキュリティチームがいて、確実な対策を講じている組織であっても、侵害事案に備えた計画が必要だと強調している。
Copyright © ITmedia, Inc. All Rights Reserved.
SpecialPR
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.