كشفت عملية اختراق استهدفت نظام الموارد البشرية التابع لوزارة الدفاع الأميركية «البنتاغون» عن بيانات شخصية حساسة تخص عسكريين حاليين وسابقين، بينها أرقام الضمان الاجتماعي ومعلومات أخرى، بعد وصول مستخدمين غير مصرح لهم إلى خادم تابع لمركز بيانات القوى البشرية «DMDC» ظل معرضاً للاختراق لنحو 9 أشهر.
بحسب رسالة وجهها المركز إلى الأشخاص المتضررين، بدأ الوصول غير المصرح به إلى الخادم في تشرين الأول الماضي، بينما لم تكتشف وزارة الدفاع المشكلة وتعالجها إلا في تموز الماضي، وفق ما نقلته شبكة «سي إن إن».
لا يزال العدد النهائي للسجلات المتأثرة غير معروف، إلا أن صحيفة «ميليتاري تايمز» أفادت بأن نحو 4 ملايين من أفراد وزارة الدفاع الأميركية قد يكونون ضمن نطاق المتضررين.
أكد البنتاغون عدم وجود مؤشرات حالياً على إساءة استخدام البيانات التي تم الوصول إليها، غير أن طبيعة المعلومات المكشوفة تضيف بعداً أمنياً إلى الحادث، خصوصاً أن بعض السجلات تضمنت «التخصص الوظيفي» لأفراد الخدمة العسكرية.
تزداد حساسية هذه المعلومة عند ربطها ببيانات أخرى، إذ يمكن أن تساعد معرفة التخصص الوظيفي إلى جانب رقم الضمان الاجتماعي ومعلومات شخصية إضافية في تحديد هوية أفراد يشغلون مهام عسكرية محددة.
بيانات غير مشفرة ترفع مستوى المخاطر
أظهرت الرسالة الموجهة إلى المتضررين أن المعلومات التي تمكن المتسللون من الوصول إليها لم تكن مشفرة، رغم أن تشفير البيانات الحساسة يمثل ممارسة أمنية أساسية للحد من آثار الاختراقات.
تكمن إحدى أبرز المخاطر في إمكانية دمج المعلومات المسربة مع بيانات تجارية متاحة من مصادر أخرى، الأمر الذي قد يسمح ببناء ملفات تعريفية أكثر تفصيلاً عن أفراد وزارة الدفاع.
قال جاستن شيرمان، الرئيس التنفيذي لشركة «جلوبال سايبر ستراتيجيز» الاستشارية ومؤلف كتاب مرتقب عن صناعة وسطاء البيانات، إن أي جهة خبيثة يمكنها دمج المعلومات المستخرجة من مركز بيانات القوى البشرية مع قواعد بيانات تجارية أخرى.
بحسب شيرمان، قد يوفر هذا الربط تفاصيل عن دخول الأفراد وديونهم وزيجاتهم وعادات إنفاقهم وأنشطتهم على الإنترنت، بما يوسع نطاق المخاطر الناتجة عن كشف البيانات الشخصية.
9 أشهر تثير تساؤلات أمنية
يطرح طول الفترة التي ظل خلالها الخادم معرضاً للوصول غير المصرح به تساؤلات حول فعالية آليات المراقبة والكشف داخل البنية الرقمية لوزارة الدفاع.
امتدت الفترة بين بدء الوصول إلى النظام واكتشاف المشكلة ومعالجتها نحو 9 أشهر، بينما لم تتحدد حتى الآن الجهة التي تقف وراء العملية.
يبقى كذلك غير واضح ما إذا كانت المعلومات قد نُقلت خارج النظام أو جرى استخدامها بعد الوصول إليها، وهي تفاصيل قد تحدد حجم التداعيات الفعلية للحادث.
مخاطر تتجاوز سرقة البيانات
يحمل كشف معلومات العاملين في المؤسسة العسكرية مخاطر تتجاوز الاحتيال أو سرقة الهوية، إذ يمكن استغلال البيانات في عمليات تصيد إلكتروني أكثر دقة، أو إنشاء ملفات تعريفية عن أفراد محددين، أو تنفيذ محاولات تواصل من جانب جهات استخباراتية أجنبية.
يرى شيرمان أن حصول خصم أجنبي على كمية كبيرة من البيانات الشخصية قد يوفر أدوات إضافية لبناء ملفات دقيقة عن أفراد وزارة الدفاع واستهدافهم بناءً على معلومات شخصية متاحة.
تتزامن هذه المخاوف مع تحذيرات متكررة من القيادات العسكرية الأميركية بشأن إمكانية استغلال الهواتف والحسابات الإلكترونية والبيانات الشخصية ضد أفراد القوات.
بيانات المواقع تحت المراقبة
أبلغت القيادة المركزية الأميركية أعضاء الكونغرس خلال الربيع الماضي بأنها تلقت تقارير متعددة بشأن تهديدات مرتبطة باستغلال الخصوم لبيانات المواقع التجارية بهدف استهداف أفراد القوات الأميركية الموجودين في مناطق العمليات أو مراقبتهم.
تكشف هذه التحذيرات عن اتساع نطاق الاهتمام العسكري بحماية البيانات الرقمية، بعدما أصبحت المعلومات المتاحة تجارياً، إلى جانب بيانات الهواتف والحسابات الشخصية، مصدراً يمكن استخدامه لتحديد مواقع الأفراد وأنشطتهم.
مركز يحتفظ ببيانات واسعة
يمثل مركز بيانات القوى البشرية «نقطة الوصول المركزية الوحيدة» للمعلومات المتعلقة بالاستحقاقات والمزايا والجاهزية الطبية الخاصة بأفراد وزارة الدفاع والمحاربين القدامى وعائلاتهم.
تشمل خدمات المركز كذلك جهات حكومية وقطاعات حيوية مرتبطة بالسلطة التشريعية والخدمات الإنسانية والدفاع الوطني والعمل والرعاية الصحية والقطاع المالي وشؤون المحاربين القدامى والأبحاث.
يعني اتساع نطاق هذه الخدمات أن أي اختراق للمنظومة قد يطال قاعدة واسعة من المعلومات الشخصية والإدارية، بدلاً من اقتصاره على بيانات عسكرية محدودة.
أسئلة مفتوحة بعد الاختراق
رغم تأكيد البنتاغون عدم وجود مؤشرات على إساءة استخدام البيانات حتى الآن، تبقى عدة أسئلة بلا إجابة، أبرزها العدد النهائي للسجلات المتضررة، وطبيعة المعلومات التي جرى الوصول إليها، والجهة المسؤولة عن العملية.
يرتبط الجانب الأكثر حساسية كذلك بإمكانية دمج البيانات المسربة مع مصادر أخرى، بما قد يحول معلومات شخصية متفرقة إلى ملفات أكثر تفصيلاً عن أفراد المؤسسة العسكرية.
تتجه الأنظار الآن إلى نتائج التحقيقات والإجراءات التي ستتخذها وزارة الدفاع لمعالجة الثغرات وتعزيز حماية البيانات الحساسة، خصوصاً بعد استمرار الوصول غير المصرح به لفترة امتدت نحو 9 أشهر.