美國國防部旗下「國防人力資料中心」(Defense Manpower Data Center, DMDC)爆發史上最嚴重規模的個資外洩事件。未經授權的外部使用者自2025年10月起,長達長達九個月之久,直至2026年7月才被發現並修補漏洞。
根據美國國防部官員向ABC News透露的訊息,本次事件波及約276萬名在世者及29.4萬名已故者的敏感個資,總計逾305萬筆紀錄遭受曝光。外洩內容涵蓋社會安全碼(Social Security Number)、服役紀錄、職業專長程式碼(occupational specialty),以及職務經歷等高度機敏資訊。
最令國安單位震驚的是,DMDC去函受害者的正式信函證實,這批遭竊的資料「完全未經加密」(The breached data was not encrypted),等同於讓攻擊者取得毫無防護的明文個資庫。國防部目前雖宣稱「未發現資料遭濫用跡象」,並承諾提供一年期的信用監控服務,但對攻擊者的身份背景仍一無所悉。
此次事件本質上是一場「國家級數位主權防線遭滲透」的嚴重國安危機,而非單純的商業資料外洩。其核心矛盾在於,肩負保護國家安全重任的國防部,其核心人事資料庫竟在長達九個月的時間內對外部攻擊者門戶洞開,這暴露出美國關鍵軍事基礎設施的防禦機制存在令人咋舌的結構性弱點。
從技術演進與系統治理的角度深究,DMDC掌管逾6,000萬筆現役軍人、後備部隊、退役人員、文職雇員、承包商及軍眷的人事紀錄,可說是美國軍事人力調度與社會安全網的數位中樞。然而,一個儲存數千萬筆國安等級個資的核心系統,其底層資料竟然未實施基礎的加密靜態保護(encryption at rest),這已遠遠偏離現代資安防護的最低標準。美國網路安全顧問公司Global Cyber Strategies的執行長Justin Sherman直言,這批資料一旦落入外國情報機構手中,將被用於「精準描繪軍事人員輪廓、發動社交工程攻擊(phishing),乃至於系統性的情報滲透」。
更深層的結構性矛盾在於事件發現的時序。從2025年10月入侵到2026年7月被察覺,中間長達九個月的「沉默滲透期」(dwell time),意味著攻擊者已擁有充裕的時間進行資料打包、外傳與二手販售。更值得玩味的是,事件曝光的時機點,恰好與FBI求職入口網站(FBIJobs.gov)遭駭客組織「ShinyHunters」威脅公布個資的時間高度重疊。該組織雖於最後一刻聲稱放棄釋出資料,但FBI內部已將此事件定調為「所有職員個資皆視同已遭外洩」。
這一系列事件串連起來,揭示出美國聯邦層級的資安治理正面臨系統性鬆動。當承擔國家情報與反間諜重任的FBI,其招募系統都無法抵禦外部威脅時,DMDC長達九個月的失守便不再是孤立意外,而是一種結構性國安脆弱的具體投射。
回顧歷史,2015年美國人事管理局(OPM)外洩逾2,200萬筆聯邦員工個資的世紀事件,曾導致時任局長 Katherine Archuleta 辭職下台,並催生美國數位服務團(USDS)等一系列資安體制改革。以此為鏡,本案在規模與敏感性上皆有過之而無不及,勢必在華府政壇引爆新一波究責風暴與政策重塑。
01 起因觸發:DMDC系統於2025年10月遭未授權存取,因資料未加密且缺乏即時異常偵測機制,長達九個月未察覺
02 一階傳導:276萬名國防部現役、退役及文職人員面臨身分盜竊與精準社交工程攻擊的直接威脅,DMDC被迫啟動補救與信用監控機制
03 二階擴散:聯邦層級資安治理面臨結構性信任危機,FBI求職系統遭駭事件與本案時間高度重疊,國會與監察機關啟動連鎖問責程序
04 宏觀終局:美國政府資安採購合約將出現結構性重塑,零信任架構與資料加密技術成為強制性合規標準,全球資安產業迎來典範轉移驅動的剛性需求成長
跨事件因果網路圖譜 1 驗證節點
AI 驗證因果鏈條 · 可拖曳節點 · 點兩下開啟文章