Santo Domingo.- La filtración en el Pentágono, y el robo de datos militares de más de 2,8 millones de personas, en servicio activo, veteranos y personal civil, confirman el peor fallo de seguridad en las bases del Departamento de Defensa.
Además, intrusos no autorizados explotaron una brecha crítica en un sistema de intercambio de archivos durante nueve meses ininterrumpidos, entre octubre de 2025 y mediados de julio de 2026, sin que nadie detectara la intrusión.
Toda la base de datos comprometida estaba almacenada en texto plano sin cifrar.
Un desastre total.
Las notificaciones oficiales comenzaron a circular entre los afectados tras la revelación pública de TechCrunch, que confirmó que la unidad comprometida es el Centro de Datos de Recursos Humanos de la Defensa (DMDC).
Además, esta división gestiona la identidad de las tropas, valida las credenciales de acceso a recintos castrenses y administra las coberturas médicas de 60 millones de perfiles.
Los atacantes extrajeron números de Seguro Social, nombres completos, fechas de nacimiento, sexo, raza y legajos operativos de servicio de casi tres millones de personas; entre estos, se sustrajo 300 mil registros de militares fallecidos.
El incidente ocurre apenas días después de que la banda de piratas informáticos ShinyHunters penetrara en los servidores de contratación del FBI y se apoderara de los perfiles privados de casi todos sus agentes federales.
Igualmente, la acumulación de incidentes reproduce el trauma de 2015 en la Oficina de Administración de Personal (OPM).
Durante aquel evento, una intrusión masiva sustrajo los expedientes confidenciales de 22 millones de trabajadores gubernamentales con autorización de seguridad secreta.
Plataformas de intercambio de archivos sin cifrado elemental
El vector de ataque explotó una vulnerabilidad en una plataforma de transferencia de documentos que carecía de controles criptográficos para los datos en reposo.
Los protocolos de ciberdefensa obligan a segmentar las bases de datos con claves AES-256 para inutilizar cualquier volcado de información no autorizado.
En esta dependencia, los archivos residían desprotegidos en servidores intermedios conectados a redes de enlace interno.
El DMDC actúa como el proveedor principal de gestión de identidades del ejército de los Estados Unidos.
En concreto, vincula las credenciales físicas Common Access Card (CAC) con las contraseñas de acceso a bases militares y redes clasificadas.
Exponer estos datos demográficos y laborales permite construir árboles genealógicos de las unidades y detectar asignaciones secretas mediante el cruce de registros.
El hardware y el software involucrados operaban mediante interfaces de programación de aplicaciones abiertas para la transferencia de datos entre agencias civiles y contratistas de soporte logístico.
Sin embargo, esa interoperabilidad, sin una inspección profunda de los paquetes salientes, facilitó la extracción continua de tablas de datos durante casi tres trimestres completos. Todo sucedió sin disparar alertas de ancho de banda ni activar bloqueos perimetrales.
Riesgos de contrainteligencia y perfiles para extorsión
La exposición de números de Seguro Social asociados a especialidades ocupacionales militares abre vectores graves de extorsión digital.
Además, agencias de inteligencia extranjeras procesan estos volcados masivos mediante modelos de correlación para identificar a oficiales con dificultades financieras, antecedentes disciplinarios o familiares vulnerables, y construyen perfiles para coaccionar la entrega de secretos de defensa.
Las tropas en activo suman 1,3 millones de personas. El robo de datos militares supera con creces ese volumen operativo, lo que confirma que la filtración en el Pentágono alcanzó a personal en reserva, exempleados de empresas de armamento y familiares directos inscritos en programas de beneficios de salud.
El mando castrense ofreció un año de suscripción a servicios de supervisión crediticia a los afectados. Sin embargo, la medida resulta totalmente insuficiente. Un número de Seguro Social y un historial de servicio militar acompañan a una persona a lo largo de su vida.
Así, resulta inviable mitigar un daño de contrainteligencia mediante una alerta temporal en los burós de crédito comerciales.
Problemas detectados en la auditoría de servidores federales
El retraso de meses entre la detección del agujero de seguridad y el envío de cartas certificadas a las víctimas evidencia una descoordinación técnica en los departamentos de auditoría informática.
Por un lado, la falla en el sistema de intercambio de archivos fue parchada de emergencia. Sin embargo, la ausencia de registros de eventos detallados impide a los analistas verificar si los intrusos implantaron puertas traseras en servidores secundarios o si descargaron copias redundantes de las bases de datos históricas.
La directiva que exige cifrar toda la información de identificación personal en reposo en las agencias públicas fue ignorada flagrantemente en esta unidad operativa.
Al mismo tiempo, los equipos forenses del gobierno tropiezan con sistemas heredados que rechazan certificados modernos de autenticación. Eso obliga a los técnicos a mantener excepciones de seguridad que terminan por convertirse en accesos libres para grupos organizados.
El Departamento de Defensa afirma no contar con pruebas de que los datos personales sustraídos hayan sido publicados en mercados oscuros o foros clandestinos. Esta afirmación únicamente confirma que el material sustraído permanece en manos de actores que planifican su uso estratégico de manera silenciosa.
Por Henry Ramírez