Una brecha en el sistema de personal del Pentágono expone datos sensibles de unos 3 millones de personas
El acceso no autorizado al sistema del DMDC afectó a 2,76 millones de personas vivas y 294.000 fallecidas, con datos como números de la Seguridad Social.
Una brecha de seguridad en un sistema del Defense Manpower Data Center (DMDC) del Departamento de Defensa de Estados Unidos expuso información sensible de más de 3 millones de personas. El incidente comenzó en octubre de 2025 y permaneció sin detectar hasta julio de 2026, cuando el organismo descubrió la vulnerabilidad y tomó medidas para corregirla.
La novedad conocida ahora es el alcance del incidente. Un funcionario de Defensa estadounidense confirmó que resultaron afectadas aproximadamente 2,76 millones de personas vivas y otras 294.000 fallecidas. La cifra incluye distintos grupos vinculados al Departamento de Defensa y no corresponde exclusivamente a militares en activo.
Entre los datos afectados hay números de la Seguridad Social
La información expuesta varía dependiendo de cada persona. Las notificaciones enviadas a afectados indican que puede incluir nombres, fechas de nacimiento, información de contacto, números de la Seguridad Social, sexo, raza y datos relacionados con el personal militar.
Funcionarios de Defensa también confirmaron que entre la información comprometida figuran detalles sobre los puestos de trabajo desempeñados por personal militar y civil.
El DMDC es uno de los principales repositorios de información sobre personal del Departamento de Defensa. Sus sistemas mantienen más de 60 millones de registros relacionados con militares en servicio activo y en la reserva, empleados civiles, contratistas, jubilados, veteranos y familiares de miembros de las Fuerzas Armadas.
El acceso no autorizado duró desde octubre de 2025 hasta julio de 2026
Según el Departamento de Defensa, un pequeño número de usuarios no autorizados consiguió acceder a información de identificación personal entre octubre de 2025 y julio de 2026. Las comunicaciones enviadas a los afectados señalan que los atacantes aprovecharon una vulnerabilidad relacionada con sistemas de intercambio de archivos.
Cuando el DMDC detectó el problema en julio, inició su respuesta de privacidad y ciberseguridad y corrigió la vulnerabilidad afectada. El organismo también está revisando sus medidas de protección para reforzar la seguridad de estos sistemas.
Por ahora, las autoridades estadounidenses aseguran que no han encontrado pruebas de que la información expuesta haya sido utilizada de forma indebida. Eso no significa que los datos afectados hayan dejado de ser sensibles, especialmente en los casos que incluyen números de la Seguridad Social y otra información de identificación personal.
Los afectados recibirán protección de identidad y vigilancia de crédito
El Departamento de Defensa está notificando a las personas afectadas y ofrece 12 meses de monitorización de crédito y servicios de protección de identidad mediante el proveedor IDX. Según las notificaciones conocidas, el plazo para registrarse en este servicio termina el 19 de agosto de 2027.
El número total de afectados supera ligeramente los 3 millones al sumar personas vivas y fallecidas. Por ello, describir el incidente como una filtración que afecta a “3 millones de militares” sería impreciso: la base de datos del DMDC también contiene información de empleados civiles, contratistas, veteranos, jubilados y familiares.
La brecha ocurrió meses antes de conocerse su alcance completo
El incidente no comenzó ahora. El primer acceso no autorizado se remonta a octubre de 2025 y la vulnerabilidad fue descubierta y corregida en julio de 2026. Lo que se ha concretado posteriormente es la magnitud de la exposición y los tipos de información incluidos.
La combinación de números de la Seguridad Social, información personal y datos sobre las funciones profesionales de algunos afectados aumenta la sensibilidad del incidente. Las autoridades mantienen que, hasta el momento, no existe evidencia conocida de uso indebido de los datos.