TL;DR

  • 미 국방부 인력 데이터 센터(DMDC)의 파일 공유 시스템에 2025년 10월부터 2026년 7월까지 거의 1년간 비인가 사용자가 접근해 군 관련 인물 300만 명 이상의 개인정보가 노출됨.
  • 피해자는 생존자 약 276만 명과 사망자 약 29만 4,000명으로, 전체 규모는 약 305만 명임.
  • 노출 정보에는 이름, 연락처, 생년월일, 사회보장번호(Social Security number), 군 직무 정보 등이 포함되며, 개인별 노출 항목은 다름.
  • 노출된 정보는 암호화되지 않은 상태로 저장됐으며, 현재까지 악용 증거는 확인되지 않음.
  • 국방부는 피해자에게 통지하고 12개월간 신용 모니터링을 제공하며, DMDC는 추가 보안 조치를 검토 중임.

개요

  • 국방부 인력 데이터 센터(DMDC)의 정보 시스템 침해로 미군과 연관된 300만 명 이상의 개인정보가 노출됨.
  • 노출된 기록에는 이름, 연락처, 생년월일, 사회보장번호, 군 직무 정보 및 기타 개인정보가 포함됨.
  • 펜타곤 관계자에 따르면 침해 대상은 생존자 약 276만 명과 사망자 약 29만 4,000명임.
  • 개인별로 노출된 정보는 다르며, 관계자들은 현재까지 데이터 오용 증거를 발견하지 못했다고 밝힘.

비인가 사용자가 거의 1년간 DMDC 시스템에 접근

  • 소수의 비인가 사용자가 2025년 10월부터 2026년 7월까지 정보에 접근함.
  • 피해자 한 명에게 발송된 침해 통지에 따르면 DMDC는 7월 16일 파일 공유 시스템의 보안 취약점을 발견하고 즉시 패치함.
  • 펜타곤 관계자에 따르면 노출 정보는 암호화되지 않은 상태로 저장됨.
  • DMDC는 침해를 발견한 뒤 개인정보 보호 및 사이버 보안 사고 대응 절차를 시작하고, 영향을 받은 시스템에 적용할 추가 조치를 평가 중임.
  • 펜타곤은 누가 기록에 접근했는지, 침입이 의도적이었는지 공개하지 않음.
  • 관계자들은 피해자가 군 관련 공동체의 특정 집단에 속하는지 명시하지 않았으며, 개인정보가 암호화되지 않은 시스템에 저장된 이유도 설명하지 않음.
  • DMDC는 국방부 신분증 소지자의 신원 확인을 관리하고 6,000만 건 이상의 인사 기록을 보유함.
  • 데이터베이스에는 현역 군인과 퇴역 군인, 현직 및 전직 민간 직원, 계약업체 직원, 군인 가족의 정보가 포함됨.
  • DMDC 기록의 전체 규모를 고려하면 이번 침해의 대상 인원은 기관이 관리하는 기록 수보다 훨씬 적음.
  • 펜타곤 관계자들은 침해 영향을 받은 생존자와 사망자가 약 305만 명이라고 확인했으며, DMDC는 6,000만 건 이상의 기록을 관리함.

피해자에게 12개월간 신용 모니터링 제공

  • 국방부는 침해 피해자에게 통지 중임.
  • 데이터 침해 및 복구 서비스 제공업체인 IDX는 정보가 침해에 포함된 사람에게 12개월간 신용 모니터링을 제공함.
  • DMDC는 2026년 동안 공통 접근 카드(Common Access Card)에 필요한 서류가 누락된 수십만 명의 군인 기록을 바로잡는 작업도 진행 중임.
  • 펜타곤 관계자는 앞서 별도의 기록 문제와 관련해 부정행위 징후가 없으며 데이터 침해와 연결되는 증거도 없다고 밝힘.