La violazione dei dati del Pentagono relativi al personale militare solleva preoccupazioni per la sicurezza nazionale

La compromissione del Defense Manpower Data Center (DMDC) non rappresenta soltanto un episodio di criminalità informatica o una violazione della privacy. Per natura dei dati esposti, durata dell’accesso e posizione del sistema colpito nell’architettura amministrativa della difesa americana, l’incidente deve essere considerato una potenziale vulnerabilità di sicurezza nazionale, con conseguenze che potrebbero estendersi dal controspionaggio alla protezione delle forze.

Una vulnerabilità in un sistema di condivisione dei file ha consentito a utenti non autorizzati di accedere, tra ottobre 2025 e il 16 luglio 2026, a documenti contenenti informazioni personali non cifrate. Fra i dati figurano numeri di previdenza sociale e, a seconda dei soggetti, nomi, date di nascita, recapiti, sesso, appartenenza etnica e informazioni militari, comprese le specialità professionali. La portata definitiva non è stata accertata, ma potrebbe riguardare circa quattro milioni di persone legate al Dipartimento della Difesa. Il DMDC, inoltre, conserva complessivamente oltre sessanta milioni di registrazioni relative a militari, civili, contrattisti, familiari, pensionati e veterani.

Il primo elemento critico è la persistenza dell’accesso, protrattosi potenzialmente per circa nove mesi prima della scoperta. Un intervallo simile avrebbe permesso a un attore sofisticato di selezionare, copiare e correlare le informazioni con fonti aperte, fughe di dati commerciali, registri immobiliari, social network e archivi ottenuti in precedenti operazioni informatiche. La rilevanza strategica non dipende quindi soltanto dal volume sottratto, ma dalla possibilità di trasformare dati amministrativi frammentari in profili individuali e mappe organizzative.

La combinazione fra identità, recapiti e specialità militari può facilitare l’individuazione di personale impiegato in capacità sensibili, comprese intelligence, operazioni speciali, guerra elettronica, cyber, logistica, manutenzione di sistemi avanzati e deterrenza nucleare. Anche in assenza di informazioni classificate, l’aggregazione dei dati potrebbe rivelare concentrazioni di competenze, percorsi di carriera, dipendenze da specifici contrattisti e indirettamente priorità operative. L’esposizione delle specialità professionali è perciò più grave di una normale sottrazione di dati anagrafici.

Per un servizio d’intelligence straniero, il valore principale consisterebbe nella selezione dei bersagli. I dati potrebbero sostenere campagne di phishing altamente credibili, tentativi di reclutamento, ricatto, impersonificazione o avvicinamento attraverso familiari e colleghi. Informazioni finanziarie o personali ricavate successivamente potrebbero essere associate ai record sottratti per riconoscere vulnerabilità individuali. La disponibilità di numeri di previdenza sociale rende inoltre possibili frodi e furti d’identità, che possono diventare strumenti di pressione o canali per compromettere ulteriormente le vittime.

Esiste anche un rischio operativo. L’incrocio fra identità, specializzazione, recapiti e variazioni nel tempo potrebbe aiutare un avversario a ricostruire reti di personale, inferire assegnazioni o riconoscere un aumento dell’attività in particolari settori. I dati potrebbero essere impiegati per campagne informative contro singoli militari, per intimidire le famiglie o per sostenere operazioni ostili durante una crisi. Il pericolo sarebbe maggiore qualora le informazioni comprendessero personale dispiegato all’estero, addetti presso ambasciate, operatori clandestini o specialisti associati a programmi riservati.

L’attribuzione rimane un punto decisivo ma irrisolto. Non è stato reso noto chi abbia effettuato gli accessi, né se si sia trattato di criminali, intermediari commerciali o attori statali. L’assenza, finora, di prove pubbliche sull’uso illecito dei dati non equivale alla loro inutilizzazione. Un servizio di intelligence può conservare informazioni per anni e sfruttarle soltanto quando emergono esigenze operative. La prudenza impone pertanto di trattare l’insieme compromesso come potenzialmente acquisito da un avversario strategico, senza anticipare conclusioni sull’identità del responsabile.

La risposta annunciata, comprendente la correzione della vulnerabilità e un anno di monitoraggio del credito e ripristino dell’identità, affronta soprattutto il rischio finanziario individuale. Non copre pienamente quello di controspionaggio. Sarebbero necessarie una valutazione delle categorie professionali esposte, notifiche differenziate per il personale in ruoli sensibili, nuove misure di protezione delle identità digitali, controlli sulle campagne di phishing e un esame delle possibili correlazioni con altre violazioni. Occorre inoltre verificare perchè informazioni tanto delicate fossero conservate in forma non cifrata e perchè l’accesso anomalo non sia stato rilevato prima.

Rispetto agli alleati, l’incidente può incidere sulla fiducia nella capacità statunitense di proteggere gli ecosistemi informativi condivisi. Il rischio non riguarda necessariamente la sottrazione diretta di dati NATO, ma la possibilità che personale americano coinvolto in comandi multinazionali, programmi congiunti o cooperazione d’intelligence sia identificato e preso di mira. Gli alleati potrebbero chiedere chiarimenti sulla segmentazione delle reti, sulla cifratura dei dati e sulla gestione delle identità nei sistemi amministrativi del Pentagono.

La vicenda conferma una tendenza più ampia: la competizione strategica contemporanea si svolge anche negli archivi amministrativi. Le banche dati del personale sono infrastrutture operative, perchè descrivono il capitale umano che sostiene le capacità militari. La loro compromissione può non produrre effetti immediatamente visibili, ma offre a un avversario materiale utile per preparare operazioni di lunga durata, ridurre l’anonimato del personale e aumentare il costo della protezione delle forze.

La valutazione conclusiva è che l’incidente presenta un rischio strategico potenzialmente elevato, pur in presenza di informazioni incomplete sulla portata e sull’autore. L’effetto più probabile nel breve termine è un aumento di frodi, impersonificazioni e attacchi mirati. Nel medio-lungo periodo, il pericolo maggiore è l’impiego silenzioso dei dati per controspionaggio, mappatura organizzativa e preparazione di operazioni contro individui o reti della difesa. La priorità non dovrebbe quindi limitarsi alla riparazione tecnica del sistema, ma comprendere l’assunzione operativa che una parte significativa dell’identità digitale della forza sia ormai compromessa.

Fonte: CNN – Pentagon data breach of military personnel raises national security concerns

The Global Eye è in partnership con SIOI – Società Italiana per l’Organizzazione Internazionale

Latest articles

Related articles