米連邦機関2件ハック、280万人の個人情報流出
原題: Hacks of 2 federal agencies in a month have spilled a bonanza of sensitive data
なぜ重要か
外国諜報機関による軍人・捜査官の特定に直結するデータが複数の機関から流出しており、米国の人的情報(HUMINT)保護体制の脆弱性が改めて問われている。
2026年10月、米国防総省は現役・元軍人ら280万人の個人情報が「Defense Manpower Data Center」への不正アクセスで盗まれたと発表した。被害は2025年10月から始まり、氏名・社会保障番号・住所・職種などが含まれる。同月にはFBIシステムへのハックも発生しており、1ヵ月間で連邦政府機関2件が相次いで侵害された。
米国防総省は、現役・退役軍人などを含む280万人の個人情報が盗まれたことを各人に通知し始めた。侵害されたのは国防省の人事記録を集約する「Defense Manpower Data Center(DMDC)」のネットワークで、ハッカーは2025年10月から少なくとも数カ月間にわたってアクセスを維持していたとされる。流出データにはSSN(社会保障番号)・氏名・住所・性別・人種・職種専門分野が含まれ、特に職種情報は外国の諜報機関が高価値な軍事関係者を特定するうえで有用と指摘されている。国防省は侵害経路、攻撃者との接触の有無、身代金要求の存在、いずれも公表していない。「データが悪用された証拠はない」としているが、その根拠も説明していない。
1ヵ月前にはランサムウェア集団「ShinyHunters」がFBIのシステムに侵入し、現役・元職員数千人分の記録を盗んだとも報告されている。Reuters によれば、流出データには中国・ロシア捜査に関わる職員の役職も含まれていた。ShinyHuntersは情報を公開しないとしているが、国家レベルのハッカーに対して同集団のサイバー防御が十分かは疑問が残る。FBI サイバー部門のBrett Leatherman 副部長は今週、「あなたたちのことが分かってきている。自分で連絡してくるうちが選択の余地がある」とメンバーに投降を呼びかけた。オランダ警察がShinyHunters のメンバー1人を逮捕した直後の発言だ。
今回の2件の合計は、2015年の米人事管理局(OPM)ハック以来最大規模の潜在的諜報損失と評される。OPM侵害では中国系国家ハッカーが2,210万件の政府職員・身元調査対象者の記録(指紋データを含む)を取得した。DMDCは国防省に関連する軍人・民間人・請負業者・退役軍人とその家族を含む6,000万件超の「人物記録」を保有しており、今回の流出がその一部にすぎない点も懸念を深める。