La Defense Manpower Data Center dejó accesibles números de seguro social sin protección entre octubre de 2025 y julio de 2026, afectando personal activo, contratistas y familiares del Departamento de Defensa de EE.UU.
La Defense Manpower Data Center (DMDC), agencia que centraliza los registros de personal del Departamento de Defensa de Estados Unidos, notificó el 16 de julio de 2026 el descubrimiento de una vulnerabilidad en un servidor de intercambio de archivos que permitió el acceso no autorizado a información personal de 2.76 millones de personas vivas y 294,000 individuos fallecidos. La exposición se extendió durante aproximadamente nueve meses, desde octubre de 2025 hasta la fecha del hallazgo. Los datos comprometidos incluían números de seguro social sin cifrado, nombres, fechas de nacimiento, información de contacto, sexo, raza y detalles de especialidad ocupacional militar. La DMDC mantenía al menos 60 millones de registros en el año fiscal 2024, cubriendo personal militar y civil, contratistas, familiares, jubilados y veteranos.
Cómo un servidor de intercambio de archivos operó sin cifrado durante meses
La vulnerabilidad residía en un sistema de intercambio de archivos que almacenaba información personal identificable sin cifrado. Entre octubre de 2025 y julio de 2026, un número reducido de usuarios no autorizados accedió a archivos en este servidor. La DMDC aplicó un parche inmediatamente después del descubrimiento y restauró el sistema. La agencia inició su proceso de respuesta a incidentes de privacidad y ciberseguridad siguiendo políticas y directrices del gobierno estadounidense.
El tipo de información expuesta varía según cada individuo afectado, pero en todos los casos incluye el número de seguro social junto con al menos un identificador adicional. Esta combinación de datos permite la suplantación de identidad y el fraude financiero sin requerir acceso a sistemas adicionales. La ausencia de cifrado en un servidor que manejaba información sensible de millones de personas durante un período prolongado representa una falla estructural en la implementación de controles básicos de seguridad.
La escala del repositorio y su exposición prolongada
La DMDC opera como repositorio central de registros para todo el personal vinculado al Departamento de Defensa. Con 60 millones de registros en el año fiscal 2024, la base de datos abarca no solo personal militar activo, sino también empleados civiles, contratistas, familiares de ambos grupos, jubilados y veteranos. La brecha afectó aproximadamente al 5% de este universo total de registros, concentrándose en archivos almacenados en el servidor de intercambio específico que presentaba la vulnerabilidad.
La ventana de exposición de nueve meses plantea interrogantes sobre los mecanismos de monitoreo de accesos en sistemas que manejan información clasificada como sensible. La detección tardía sugiere ausencia de alertas automatizadas ante patrones de acceso anómalos o revisiones periódicas de logs de auditoría en sistemas críticos. Hasta el momento de la publicación, ningún grupo de ciberdelincuencia conocido ha reclamado responsabilidad por el acceso no autorizado, lo que deja abierta la cuestión sobre la naturaleza y motivación de los actores involucrados.
Respuesta institucional y monitoreo de crédito como mitigación reactiva
La DMDC ofreció 12 meses de monitoreo de crédito gratuito a través de IDX, empresa especializada en servicios de respuesta a brechas de datos y recuperación. Los individuos afectados tienen plazo hasta el 19 de agosto de 2027 para inscribirse en el servicio utilizando un código de inscripción proporcionado en la notificación. El monitoreo de crédito busca identificar uso indebido de la información personal expuesta, aunque esta medida opera exclusivamente en el plano reactivo: detecta consecuencias del uso fraudulento de datos, pero no previene el acceso inicial ni recupera la información ya comprometida.
La oferta de monitoreo por 12 meses contrasta con la naturaleza permanente de la exposición de números de seguro social, identificadores que no pueden modificarse con la misma facilidad que una contraseña. Una vez que un número de seguro social circula en manos no autorizadas, el riesgo de uso fraudulento persiste más allá de cualquier período de monitoreo limitado. La agencia indicó que está evaluando el sistema afectado y tomando medidas para mejorar su seguridad, sin especificar qué controles adicionales se implementarán para prevenir exposiciones similares en otros sistemas bajo su administración.
Implicancias para contratistas de defensa con operaciones en América Latina
Aunque la brecha afecta directamente a personal y sistemas del Departamento de Defensa de Estados Unidos, su impacto se extiende a contratistas con operaciones en América Latina que mantienen vínculos contractuales con el Pentágono. Empresas de defensa, tecnología y servicios logísticos con sedes en Colombia, Chile, Brasil y México que participan en programas de cooperación militar o contratos de suministro para fuerzas armadas estadounidenses manejan credenciales y datos de personal que podrían estar almacenados en sistemas de la DMDC. La exposición de información de contratistas abre vectores de ataque indirecto: actores maliciosos pueden utilizar datos comprometidos para intentar acceso a sistemas corporativos de estas empresas mediante ingeniería social dirigida a empleados cuyos datos personales ahora son conocidos.
El sector de contratistas de defensa en la región opera bajo estándares de seguridad variables. Mientras que empresas de primer nivel implementan controles alineados con marcos como NIST o ISO 27001, proveedores de segundo y tercer nivel frecuentemente carecen de capacidades de detección de amenazas avanzadas. La combinación de datos personales expuestos con información pública sobre estructura organizacional de contratistas regionales facilita campañas de phishing altamente contextualizadas. Este riesgo no es teórico: el patrón de uso de información robada de agencias gubernamentales para comprometer cadenas de suministro ya se documentó en incidentes previos que afectaron a contratistas del sector defensa en Estados Unidos y Europa.
Nuestro análisis
La brecha en la DMDC replica un patrón recurrente en agencias gubernamentales de gran escala: sistemas heredados que manejan volúmenes masivos de información sensible sin implementar controles básicos como cifrado en reposo. La ausencia de cifrado en un servidor de intercambio de archivos que almacena números de seguro social no es una falla técnica compleja que requiera capacidades de ataque sofisticadas para explotar — es una omisión de higiene básica de seguridad. La detección después de nueve meses de exposición señala deficiencias en monitoreo de accesos y auditoría de sistemas críticos, controles que deberían operar de manera continua en infraestructura que maneja datos de 60 millones de registros.
Lo que distingue este caso de otras brechas gubernamentales es la combinación de escala, duración de exposición y naturaleza permanente del daño. Los números de seguro social no pueden rotarse como contraseñas ni revocarse como certificados digitales. Una vez expuestos, permanecen como vector de riesgo indefinidamente. La oferta de monitoreo de crédito por 12 meses no mitiga este riesgo estructural — solo ofrece visibilidad temporal sobre un subconjunto de posibles usos fraudulentos. La pregunta que queda abierta es si la DMDC implementará cifrado y controles de acceso reforzados en los otros sistemas bajo su administración antes de que una vulnerabilidad similar se manifieste en otro servidor, o si la respuesta se limitará exclusivamente al sistema ya comprometido mientras el resto de la infraestructura mantiene las mismas debilidades que permitieron esta exposición.