Podľa amerického obranného predstaviteľa došlo k neoprávnenému prístupu medzi októbrom 2025 a júlom 2026. Po odhalení incidentu bola zraniteľnosť odstránená a Pentagon tvrdí, že zatiaľ nemá dôkazy o zneužití uniknutých údajov. Samotná dĺžka obdobia, počas ktorého bol systém prístupný neoprávneným osobám, však zvyšuje závažnosť incidentu a komplikuje spätné posúdenie toho, čo všetko mohlo byť skopírované alebo analyzované.
Defense Manpower Data Center patrí medzi hlavné personálne databázové centrá amerického ministerstva obrany. Uchováva údaje o aktívnych vojakoch, rezervistoch, civilných zamestnancoch, kontraktoroch, veteránoch, dôchodcoch aj rodinných príslušníkoch. Celkovo spravuje desiatky miliónov záznamov, takže kompromitovaná časť predstavuje iba časť jeho databáz, no aj tak ide o mimoriadne veľký rozsah.
Citlivosť incidentu nespočíva iba v počte dotknutých ľudí. Informácie o pracovných pozíciách môžu v určitých prípadoch prezrádzať, kde človek pôsobil, akú úlohu zastával alebo k akej časti obranného aparátu patril. V kombinácii s osobnými identifikátormi môžu byť takéto dáta využiteľné pri phishingu, vydieraní, krádeži identity alebo cielenej spravodajskej činnosti. Pentagon však zatiaľ verejne neoznámil, že by k takémuto zneužitiu už došlo.
Úrady zároveň nespresnili, kto za neoprávneným prístupom stál. Verejne potvrdené teda nie je, či išlo o štátnu hackerskú skupinu, kriminálnych útočníkov, insiderov alebo inú kategóriu aktérov. Rovnako zatiaľ nie je známe, akou konkrétnou zraniteľnosťou alebo spôsobom prístupu sa útočníci do systému dostali.
Dotknutým osobám má ministerstvo obrany ponúknuť ochranu identity a monitoring úverových záznamov. Takéto opatrenia môžu pomôcť pri odhalení podvodného využitia osobných údajov, neriešia však bezpečnostnú hodnotu informácií súvisiacich s vojenským a civilným personálom. Preto bude ďalšie vyšetrovanie dôležité aj z hľadiska národnej bezpečnosti.
Incident prichádza v čase, keď americké federálne inštitúcie čelia zvýšenému počtu útokov zameraných na identity, prihlasovacie údaje a personálne systémy. Veľké databázy sú pre útočníkov atraktívne práve preto, že dokážu kombinovať osobné údaje s informáciami o pracovných funkciách a organizačných väzbách.
Najdôležitejším nezodpovedaným bodom zostáva identita útočníkov a presný rozsah stiahnutých dát. Pentagon potvrdil neoprávnený prístup a počet dotknutých osôb, no zatiaľ neoznámil dôkazy o následnom zneužití. Bez ďalších výsledkov vyšetrovania preto nie je možné tvrdiť, že išlo o špionážnu operáciu alebo že boli kompromitované utajované informácie.
