El DMDC del Pentágono ha notificado una brecha que expuso los datos personales de 2,76 millones de personas durante nueve meses.
La carta remitida a los afectados es explícita. El 16 de julio de 2026 se descubrió una vulnerabilidad en uno de los sistemas de intercambio de archivos del Defense Manpower Data Center, el organismo que sostiene los expedientes de personal del Departamento de Defensa y cuyos servicios se detallan en su portal oficial. El sistema se actualizó, se parcheó y se restauró con rapidez. Lo que vino después debería quitar el sueño a cualquier jefe de contrainteligencia: el acceso no autorizado se remontaba a octubre de 2025.
Nueve meses de permanencia. Un número reducido de usuarios no autorizados, según la notificación oficial, moviéndose por un servidor que albergaba información personal sin cifrar. La agencia activó su protocolo de respuesta a incidentes y ofrece doce meses de monitorización de crédito a través de IDX, una firma especializada en recuperación tras filtraciones; el plazo de inscripción se cierra el 19 de agosto de 2027.
Nueve meses sin que nadie mirara el servidor más sensible del Pentágono
El contenido de los ficheros explica la gravedad. Los datos varían según el individuo, pero incluyen el número de la Seguridad Social estadounidense y, al menos, un identificador adicional: nombre, fecha de nacimiento, datos de contacto, sexo, raza e información de especialidad ocupacional militar. Los ficheros contenían información personal sin cifrar y, traducido al oficio, eso es material sobrado para fabricar la identidad verosímil de un militar norteamericano y cruzarla después con bases de datos de terceros países.
Un funcionario del Departamento de Defensa confirmó a CNN que la brecha afecta a 2,76 millones de personas vivas y a 294.000 fallecidas. El DMDC custodiaba más de 60 millones de expedientes en 2024: personal militar en activo, civiles del departamento, contratistas, familiares, retirados y veteranos.
Un servidor de intercambio de archivos sin cifrar no es un fallo de configuración: es la puerta abierta de un edificio que se supone blindado.
Por qué la ausencia de atribución es la parte más incómoda del caso

Ningún grupo de cibercrimen ha reivindicado la operación. Ni ransomware, ni chantaje, ni venta de datos en un foro clandestino. Ese silencio se lee de dos maneras y conviene no confundirlas. La primera: un actor oportunista que encontró una puerta abierta, copió lo que pudo y se marchó sin hacer ruido. La segunda, bastante más incómoda: un colectivo con paciencia, que solo quería el dato y no el rescate.
Le pongo en contexto técnico. Una intrusión que se mantiene nueve meses sin detección no requiere zero-days ni exploits exóticos. Requiere credenciales, compradas, filtradas o robadas, y un servidor cuyo tráfico nadie está leyendo. En una arquitectura madura, un sistema que mueve información personal masiva debería tener cifrado en reposo, segmentación de red, registro de accesos y alertas ante volúmenes anómalos de lectura. Aquí el cifrado en reposo brillaba por su ausencia, y eso indica que el control estaba puesto en el perímetro y no en el dato.
La atribución es terreno movedizo. No hay comunicación oficial que señale a un servicio extranjero, y no voy a atribuir lo que no está respaldado por prueba técnica. Cuando en 2015 cayó el sistema de la Oficina de Gestión de Personal, la OPM, con 21,5 millones de expedientes comprometidos, incluidos formularios de acreditación con los contactos extranjeros de los propios empleados, la comunidad de inteligencia estadounidense apuntó a actores vinculados a China. Aquella fue una operación de contrainteligencia clásica: no se buscaba dinero, se buscaba saber a quién reclutar y a quién presionar. En el caso del DMDC, la atribución sigue abierta y conviene no cerrarla por conveniencia.
Hay un detalle que merece subrayarse. Las notificaciones distinguen entre personas vivas y fallecidas, dos categorías que en cualquier servicio de inteligencia tienen un valor distinto. Los vivos son objetivos. Los muertos son cobertura: una identidad de fallecido reutilizada sigue superando controles automáticos durante años.
Tengo claro que el problema no es el número. El número es feo, porque 2,76 millones es la población de una capital europea mediana, pero lo que rompe la confianza institucional es la duración del acceso. Nueve meses dan tiempo sobrado para copiar, clasificar y extraer del sistema todo lo que valga la pena. Si el DMDC tardó ese plazo en detectarlo, cualquier auditoría posterior debería empezar por una pregunta incómoda: cuántas puertas más siguen abiertas en la misma red.
Hay otra derivada que interesa al oficio. La especialidad ocupacional militar revela quién opera qué sistema de armas. Cruzada con el nombre y el número de la Seguridad Social, esa información permite a un servicio exterior construir mapas de personal con nombre y apellidos. No es fraude: es targeting.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza. Estamos ante una intrusión por exfiltración sobre un repositorio sin cifrar, con acceso prolongado y sin firma reconocible. No hay indicios públicos de manipulación del sistema ni de sabotaje, tampoco de cifrado de archivos o nota de rescate. Es la tipología más silenciosa y, por eso mismo, la más difícil de detectar: alguien que entra, lee, copia y se va.
Agencias implicadas. En el lado ofensivo nadie ha puesto nombre al actor, y las agencias estadounidenses no han publicado indicadores técnicos. En el defensivo están el DMDC y el aparato cibernético del Departamento de Defensa, con CISA y el Cyber Command como socios naturales de la investigación. En el tercer círculo, los aliados de los Cinco Ojos, que intercambian indicadores con Washington y que ya estarán comprobando si algún expediente propio viajaba en el mismo servidor. En lo que toca a España, el CNI y el CCN-CERT siguen este tipo de incidentes como amenaza de referencia, y doy por hecho que el análisis de esta brecha acabará en los informes que se comparten con los socios europeos.
Nivel de clasificación estimado. El material no estaba clasificado, pero era sensible. Lo estimo en ‘Sin Clasificar pero Sensible’: número de la Seguridad Social, identificadores personales y especialidad militar. Esa combinación es oro para la ingeniería social, para el fraude de identidad y, con paciencia, para operaciones de inteligencia. Que no llevara sello no significa que no valga: significa que la administración decidió no protegerlo con los controles que exige su valor.
Lo veo así: el episodio revela el desequilibrio entre capacidad ofensiva e higiene del dato, un patrón que llevo años señalando. Se invierte en disuasión activa, en operaciones de confrontación y en doctrina ofensiva, mientras el eslabón débil sigue siendo el de siempre. El próximo 11S empezará con un clic, lo escribí en El quinto elemento, y empezará por el sistema de alguien que no se ha actualizado. Un servidor de intercambio de archivos del Pentágono sin cifrar es exactamente eso.
Me interesa también la lectura europea, porque cada filtración de este calibre sirve de manual. Los servicios que observan aprenden qué protege Washington, cómo reacciona y cuánto tarda en reconocerlo. La brecha no solo expone a 2,76 millones de personas: expone la arquitectura de respuesta de una potencia, y eso es inteligencia de primer orden para cualquier Estado que quiera medir a su adversario sin tocarlo.
Los afectados tienen hasta el 19 de agosto de 2027 para inscribirse en la monitorización de IDX. La opinión pública tendrá que esperar bastante menos para saber si alguien asume la autoría, si aparece una segunda víctima en la misma red o si el Departamento de Defensa publica el informe forense completo. Nada de eso está garantizado. En este oficio, el silencio posterior suele ser más elocuente que el primer comunicado.

