Retour à l'accueil
Technologie

Une fuite de données de défense américaines touche plus de 3 millions de dossiers

Le ministère américain de la Défense a révélé un accès non autorisé à des fichiers personnels non chiffrés dans un système relevant du Centre de données des effectifs de la défense. L’accès a duré environ neuf mois, d’octobre 2025 à juillet 2026, et a concerné 2,76 millions de personnes vivantes ainsi qu’environ 294 000 personnes décédées. L’identité de l’entité responsable reste inconnue.

••5 min

Écouter cet article

Une version audio générée automatiquement.

0:00
0:00
Photo d’illustration montrant une personne utilisant un ordinateur portable, avec une icône d’avertissement et les mots « DATA BREACH » affichés à l’écran parmi des cadenas. L’image concerne une fuite de données et la cybersécurité.

Le ministère américain de la Défense a révélé le piratage d’un système de partage de fichiers relevant du Centre de données des effectifs de la défense, qui a permis à un petit nombre d’utilisateurs non autorisés d’accéder pendant environ neuf mois à des informations personnelles sensibles et non chiffrées. L’incident a concerné plus de 3 millions de dossiers, sans que le ministère identifie l’entité à l’origine de l’accès ni ses motivations.

Découverte de la faille et réparation du système de partage

Selon une notification envoyée aux personnes concernées par le centre le 24 septembre 2026, la faille de sécurité a été découverte le 16 juillet de la même année. L’enquête menée après sa découverte a montré que l’accès non autorisé avait commencé en octobre 2025 et s’était poursuivi jusqu’en juillet 2026. Le ministère de la Défense a déclaré que la faille avait été corrigée dès sa découverte, avant la remise en service du système une fois les réparations achevées.

Le Centre de données des effectifs de la défense est l’un des principaux réservoirs de données sur les personnels de l’armée américaine. Il conserve des dossiers concernant plusieurs catégories de personnes liées au ministère de la Défense ainsi que leurs familles. Les informations disponibles sur l’incident indiquent que le point d’entrée était une faille dans un système de partage de fichiers du centre.

La faille a permis d’accéder à des fichiers stockés sur un serveur contenant des données personnelles qui n’étaient pas chiffrées, rendant leur contenu consultable par les utilisateurs parvenus à entrer dans le système. Le ministère de la Défense n’a pas divulgué les détails techniques de la faille ni la méthode utilisée pour l’exploiter. Il n’a pas non plus précisé s’il s’agissait d’une cyberattaque classique, de l’exploitation d’une mauvaise configuration de sécurité ou d’un autre mécanisme d’accès.

Données d’identité et de service militaire accessibles

Le ministère a indiqué que l’enquête avait établi la présence d’un petit nombre d’utilisateurs non autorisés, sans fournir d’informations supplémentaires sur leur identité ou leurs motivations. Les fichiers comprenaient des numéros de sécurité sociale ainsi qu’un ensemble de données d’identification qui variaient d’une personne à l’autre.

Ces informations comprenaient notamment les noms, les dates de naissance, les coordonnées, le sexe et l’origine ethnique, ainsi que des données liées au service militaire, notamment la spécialité ou la fonction militaire occupée par la personne concernée. Des médias ont confirmé que les données contenues dans les fichiers n’étaient pas chiffrées.

La sensibilité de l’incident tient aussi au fait que certains dossiers associent des numéros de sécurité sociale à d’autres données d’identification susceptibles de permettre d’identifier leurs titulaires, tandis qu’une partie des informations est liée au service au sein de l’institution militaire.

Répartition des dossiers concernés entre les catégories de personnels du ministère et leurs familles

2.76 مليون
أشخاص على قيد الحياة تأثروا بالاختراق

Un responsable du ministère de la Défense a déclaré que la fuite avait concerné 2,76 millions de personnes vivantes, ainsi qu’environ 294 000 personnes décédées, portant le total à plus de 3 millions de dossiers. La base de données du centre comprend des militaires en activité et anciens militaires, des employés civils, des contractuels, des retraités, des anciens combattants ainsi que des membres de leurs familles.

Le Centre de données des effectifs de la défense conserve plus de 60 millions de dossiers liés aux personnels du ministère de la Défense et à leurs familles. Le ministère n’a toutefois pas indiqué que tous ces dossiers avaient fait l’objet d’un accès non autorisé. Des estimations non officielles ont évalué à environ 4 millions le nombre potentiel de personnes concernées, mais le ministère de la Défense n’a pas confirmé ce chiffre.

La persistance de l’accès entre octobre 2025 et la découverte de la faille en juillet 2026 constitue l’un des principaux aspects de l’incident. Le ministère n’a pas expliqué en détail pourquoi l’activité n’avait pas été détectée plus tôt, ni précisé le mécanisme de surveillance appliqué au système de partage de fichiers ou la raison pour laquelle aucune alerte n’avait été émise pendant les mois où l’accès était maintenu.

Les informations publiées ne permettent pas d’établir l’existence d’une défaillance précise des systèmes de détection ou de surveillance, une telle conclusion nécessitant des éléments techniques supplémentaires. Il n’est pas non plus établi si les utilisateurs non autorisés se sont contentés de consulter les fichiers ou s’ils ont copié l’ensemble des données auxquelles ils ont pu accéder pendant la période concernée.

Le ministère de la Défense a déclaré ne disposer, à ce stade, d’aucun indice d’une utilisation abusive des informations consultées. Il a commencé à informer les personnes concernées et leur a également proposé pendant un an des services de surveillance du crédit et de récupération d’identité.

La sensibilité des fichiers ne tient pas seulement à la présence d’informations personnelles: ils sont également liés à l’identité de militaires et d’employés du ministère de la Défense, à leurs spécialités et à leurs relations professionnelles.

La persistance pendant plusieurs mois d’un accès non autorisé place au cœur des conséquences techniques de l’incident la protection des systèmes de partage de fichiers, le chiffrement des données et les mécanismes de détection des comportements inhabituels au sein de vastes bases de données gouvernementales.