Le DMDC du Pentagone confirme une brèche de 9 mois exposant 3,05 millions de dossiers militaires non chiffrés, incluant les numéros de sécurité sociale.
En bref
- Le Defense Manpower Data Center (DMDC) du Pentagone a confirmé une brèche exposant les données personnelles de plus de 3 millions de personnes, dont des numéros de sécurité sociale non chiffrés.
- L'intrusion a duré d'octobre 2025 à juillet 2026, soit neuf mois, via une vulnérabilité dans un système de partage de fichiers interne.
- Le DOD propose une protection d'identité et une surveillance de crédit aux personnes affectées ; aucune exploitation malveillante confirmée à ce stade.
Ce qui s'est passé
Le Département américain de la Défense (DOD) a officiellement confirmé fin septembre 2026 une violation de données majeure affectant son Defense Manpower Data Center (DMDC), l'agence chargée de gérer l'identité, les attestations de sécurité et les ressources humaines de l'ensemble du personnel militaire américain. La brèche a touché 2,76 millions de personnes en vie et environ 294 000 personnes décédées, pour un total dépassant les 3 millions de victimes potentielles.
Selon les éléments communiqués par le Pentagone, un nombre restreint d'utilisateurs non autorisés a réussi à accéder aux systèmes du DMDC entre octobre 2025 et juillet 2026, en exploitant une vulnérabilité présente dans un système de partage de fichiers interne. Cette faille permettait à des acteurs extérieurs d'atteindre des fichiers stockés sur un serveur affecté, sans nécessiter d'authentification supplémentaire. Ce n'est qu'après neuf mois d'accès non détecté que la vulnérabilité a été identifiée puis corrigée par les équipes techniques du DMDC.
La nature des données exposées est particulièrement préoccupante. Les enregistrements compromis varient selon les individus concernés, mais comprennent dans de nombreux cas des numéros de sécurité sociale (SSN), des noms complets, des dates de naissance, des coordonnées de contact, des données démographiques et des spécialités professionnelles militaires (Military Occupational Specialty, MOS). Ce dernier élément révèle le rôle opérationnel précis d'un soldat au sein des forces armées — une information stratégiquement sensible pour tout service de renseignement cherchant à cartographier l'appareil militaire américain.
Le facteur aggravant majeur de cet incident réside dans l'absence totale de chiffrement des données au repos. Les enregistrements stockés dans le système compromis n'étaient pas protégés par chiffrement, transformant une intrusion technique en risque d'usurpation d'identité à grande échelle pour des millions de foyers liés aux forces armées. Cette lacune, pourtant fondamentale dans tout cadre de sécurité des données sensibles gouvernementales, est d'autant plus troublante que le DMDC gère certaines des informations les plus critiques de l'appareil de défense américain.
La chronologie de la détection soulève de sérieuses questions sur les capacités de surveillance du DOD. Neuf mois d'accès non autorisé à une base de données aussi stratégique représentent un temps de latence alarmant. Des écarts comparables avaient déjà été observés lors de la violation de l'Office of Personnel Management (OPM) en 2015, où des attaquants avaient maintenu un accès prolongé avant d'être détectés. Ces incidents répétés suggèrent des lacunes structurelles dans les systèmes de détection comportementale au sein des agences fédérales américaines.
À la différence de certaines fuites militaires précédentes attribuées à des acteurs étatiques connus, le Pentagone n'a pas encore publiquement désigné l'origine de l'intrusion. Les enquêteurs du Defense Cyber Crime Center (DC3) et du FBI auraient été mandatés pour reconstituer les traces numériques laissées par les intrus. Les autorités ont déclaré ne pas avoir trouvé, à ce stade, de preuves d'une exploitation active des données dérobées — mais la durée de l'accès et la sensibilité des informations rendent cette affirmation difficile à garantir avec certitude.
En réponse à l'incident, le DOD propose aux personnes affectées des services de protection d'identité et de surveillance de crédit. Des courriers de notification ont commencé à être envoyés aux individus dont les données ont été exposées, conformément aux obligations imposées par le Privacy Act de 1974 et les réglementations fédérales sur la notification des violations de données personnelles. Des lignes d'assistance dédiées ont été mises en place pour répondre aux questions des victimes potentielles.
Cette brèche intervient dans un contexte où la sécurité des bases de données de personnel des agences gouvernementales américaines fait l'objet d'une vigilance accrue depuis la catastrophique violation de l'OPM en 2015, qui avait exposé plus de 21 millions de dossiers d'habilitation de sécurité, attribuée à des acteurs étatiques chinois. Le DMDC, qui centralise une masse équivalente de données sur l'ensemble du personnel militaire actif et vétéran, constitue une cible de valeur stratégique comparable. La combinaison SSN + spécialité militaire + coordonnées personnelles représente un actif de renseignement exceptionnel pour identifier des agents infiltrés, recruter des sources ou mener des opérations d'influence ciblées.
Pourquoi c'est important
La violation du DMDC s'inscrit dans une longue série d'incidents affectant les bases de données de ressources humaines du gouvernement américain, mais elle se distingue par des éléments structurels critiques. Contrairement aux violations commerciales, où les données volées servent principalement à la fraude financière ou à la revente sur des marchés illicites, les informations militaires présentent une valeur opérationnelle immédiate pour les services de renseignement adverses. La combinaison d'un SSN, d'une spécialité militaire, de coordonnées personnelles et de données biographiques permet la construction de profils de ciblage pour des opérations de compromission, de recrutement clandestin ou de chantage.
L'absence de chiffrement des données au repos constitue une violation caractérisée des exigences du NIST SP 800-53, référentiel de contrôles de sécurité applicable à tous les systèmes d'information fédéraux américains. Le contrôle SC-28 impose explicitement la protection des informations au repos pour les systèmes traitant des données Controlled Unclassified Information (CUI), catégorie dans laquelle entrent clairement les dossiers du DMDC. Cette non-conformité soulève des interrogations sérieuses sur l'efficacité des audits de sécurité et sur l'application réelle des politiques Zero Trust que le DOD s'était engagé à déployer dans le cadre du mémorandum M-22-09 de l'OMB.
Pour les entreprises françaises et européennes collaborant avec des partenaires de l'industrie de défense américaine, cet incident illustre les risques de la chaîne de sous-traitance dans un contexte de coopération industrielle internationale. Les obligations NIS2 et DORA imposent désormais une gestion active des risques liés aux tiers, incluant l'évaluation des pratiques de sécurité des partenaires étrangers ayant accès à des données partagées. Une fuite côté partenaire peut avoir des répercussions directes sur la confidentialité d'informations échangées dans le cadre de contrats de défense ou de programmes de coopération technologique.
Sur le plan politique, cet incident va alimenter les débats au Congrès américain sur les investissements en cybersécurité du DOD. La répétition de brèches longues, non détectées pendant des mois, dans des systèmes contenant des données parmi les plus sensibles du gouvernement américain, pointe vers une nécessité de refonte structurelle de la gouvernance de la sécurité des données dans l'ensemble de l'écosystème de défense américain.
Ce qu'il faut retenir
- 3,05 millions de dossiers militaires américains, incluant des SSN non chiffrés, ont été exposés pendant 9 mois via une faille dans un système de partage de fichiers du DMDC.
- L'absence de chiffrement au repos constitue une violation des exigences NIST SP 800-53 et aggrave considérablement l'impact de la brèche.
- Aucun attributaire officiel n'a été désigné ; des investigations FBI et DC3 sont en cours, et le DOD propose surveillance de crédit et protection d'identité aux victimes.
Que doivent faire les militaires américains potentiellement affectés par la brèche DMDC ?
Le DOD propose des services gratuits de surveillance de crédit et de protection d'identité aux personnes notifiées. Il est recommandé de placer une alerte de fraude auprès des trois principales agences de crédit américaines (Equifax, Experian, TransUnion), de surveiller activement tout nouveau compte ouvert à son nom, et de rester vigilant face aux tentatives de hameçonnage ciblé utilisant des données personnelles précises extraites de la fuite.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FTC : enquête majeure sur OpenAI, Anthropic et les labs IA
La FTC lance une enquête formelle contre OpenAI, Anthropic et d'autres labs IA, s'appuyant sur des Civil Investigative Demands face à la multiplication d'incidents d'agents autonomes.
Spectre BTR : nouvelle faille CPU cible les compilateurs JIT
La variante Spectre BTR (CVE-2026-64507/64508) contourne les mitigations CPU existantes via les compilateurs JIT sur Intel, AMD et Arm. Patches Linux disponibles, mise à jour urgente.
Cl0p exploite Oracle EBS CVE-2025-61882 : 100+ entreprises
Cl0p exploite CVE-2025-61882 (CVSS 9.8) dans Oracle EBS : plus de 100 entreprises mondiales victimes dont Broadcom, Estée Lauder, Mazda. Exfiltration silencieuse et extorsion massive.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire