كشفت وزارة الدفاع الأمريكية عن حادثة اختراق طالت نظاماً تابعاً لمركز بيانات القوى البشرية الدفاعية، وهو أحد المستودعات الرئيسية التي تحتفظ بسجلات العاملين والمرتبطين بوزارة الدفاع الأمريكية، بعدما تمكن مستخدمون غير مصرح لهم من الوصول إلى ملفات تتضمن معلومات شخصية حساسة خلال فترة امتدت لنحو تسعة أشهر.
وبحسب إخطار أرسله المركز إلى الأشخاص المتضررين في سبتمبر/أيلول، اكتُشفت الثغرة في 16 يوليو/تموز 2026، فيما أظهر التحقيق الذي أُجري بعد اكتشافها أن الوصول غير المصرح به إلى الملفات بدأ في أكتوبر/تشرين الأول 2025 واستمر حتى يوليو/تموز 2026.
وقالت الوزارة إن الخلل عولج فور اكتشافه، وإن النظام أُعيد تشغيله بعد استكمال الإجراءات اللازمة لمعالجة الثغرة.
ثغرة في نظام مشاركة الملفات
تشير المعلومات التي أعلنت حتى الآن إلى أن نقطة الوصول كانت مرتبطة بثغرة أمنية في نظام لمشاركة الملفات تابع لمركز بيانات القوى البشرية الدفاعية.
وأتاحت الثغرة، وفق الإخطار المرسل إلى المتضررين، لمستخدمين غير مصرح لهم الوصول إلى ملفات محفوظة على خادم يتضمن بيانات شخصية غير مشفرة، ما يعني أن المعلومات كانت متاحة للجهات التي تمكنت من تجاوز آليات الحماية المرتبطة بالنظام.
ومع ذلك، لم تكشف وزارة الدفاع تفاصيل فنية تحدد طبيعة الخلل أو الطريقة التي استُخدمت لاستغلاله، كما لم تعلن هوية الأشخاص الذين وصلوا إلى الملفات أو الجهة التي تقف وراء العملية.
ولهذا، لا تسمح المعلومات المنشورة حتى الآن بتحديد ما إذا كانت الحادثة ناتجة عن هجوم إلكتروني تقليدي، أم عن استغلال إعداد أمني غير صحيح، أم عن طريقة أخرى للوصول إلى الملفات.
وأكدت الوزارة أن التحقيق حدد عدداً صغيراً من المستخدمين غير المصرح لهم الذين تمكنوا من الوصول إلى الملفات خلال الفترة الممتدة بين أكتوبر 2025 ويوليو 2026، من دون أن تقدم معلومات إضافية عن هويات هؤلاء المستخدمين أو الدوافع التي تقف وراء عمليات الوصول.
أرقام الضمان ومعلومات الخدمة
تكمن حساسية الحادثة في طبيعة المعلومات الموجودة داخل الملفات التي تم الوصول إليها، إذ تضمنت أرقام الضمان الاجتماعي إلى جانب بيانات تعريفية وشخصية أخرى تختلف بحسب السجلات والأفراد المعنيين.
وشملت البيانات التي أُشير إليها أسماء الأشخاص وتواريخ ميلادهم ومعلومات الاتصال بهم، إضافة إلى الجنس والعرق ومعلومات مرتبطة بالخدمة العسكرية، ومن بينها التخصص أو الوظيفة العسكرية.
وأظهرت التقارير التي تناولت إخطار الاختراق أن المعلومات الموجودة في الملفات لم تكن مشفرة، وهو ما يزيد من حساسية الوصول غير المصرح به إليها، خصوصاً عندما تجتمع أرقام الضمان الاجتماعي مع بيانات شخصية أخرى تسمح بتحديد هوية أصحابها وربطهم بمعلومات تتعلق بخدمتهم أو وظائفهم.
ولا تقتصر أهمية هذه البيانات على جانب الخصوصية الشخصية، إذ إن بعض السجلات تجمع بين الهوية المدنية للفرد والمعلومات المتعلقة بموقعه الوظيفي أو تخصصه داخل المؤسسة العسكرية أو وزارة الدفاع، ما يجعل طبيعة البيانات نفسها أحد أبرز عناصر الحساسية في الحادثة.
أكثر من ثلاثة ملايين سجل متضرر
بحسب مسؤول في وزارة الدفاع الأمريكية، طال الاختراق بيانات نحو 2.76 مليون شخص على قيد الحياة، إلى جانب نحو 294 ألف شخص متوفى، ليصل العدد الإجمالي إلى أكثر من ثلاثة ملايين شخص.
وتضم السجلات التي يحتفظ بها مركز بيانات القوى البشرية الدفاعية فئات واسعة مرتبطة بوزارة الدفاع، تشمل أفراد الخدمة العسكرية الحاليين والسابقين، والموظفين المدنيين، والمتعاقدين، والمتقاعدين، والمحاربين القدامى، إضافة إلى أفراد عائلاتهم.
ويحتفظ المركز بأكثر من 60 مليون سجل مرتبط بأفراد وزارة الدفاع وعائلاتهم، إلا أن الوزارة لم تقل إن جميع هذه السجلات تعرضت للوصول غير المصرح به، ولا تشير البيانات المعلنة إلى أن قاعدة البيانات بأكملها كانت ضمن نطاق الحادثة.
وفي الوقت نفسه، ظهرت تقديرات غير رسمية تحدثت عن احتمال وصول عدد الأشخاص المتضررين إلى نحو أربعة ملايين، إلا أن هذا الرقم لم تؤكده وزارة الدفاع، بينما تبقى الأرقام التي أعلنتها الوزارة هي 2.76 مليون شخص على قيد الحياة ونحو 294 ألفاً من المتوفين.
لماذا بقي الوصول قائماً تسعة أشهر؟
يطرح توقيت اكتشاف الاختراق إحدى أبرز الأسئلة المتعلقة بالحادثة، إذ تشير نتائج التحقيق إلى أن الوصول غير المصرح به بدأ في أكتوبر/تشرين الأول 2025، بينما لم يكتشف مركز بيانات القوى البشرية الدفاعية الثغرة إلا في 16 يوليو/تموز 2026.
وبذلك استمرت إمكانية الوصول إلى الملفات لنحو تسعة أشهر قبل اكتشاف الخلل ومعالجته.
ولم تقدم وزارة الدفاع حتى الآن شرحاً تفصيلياً يوضح سبب عدم اكتشاف الوصول في وقت مبكر، كما لم تكشف عن طبيعة آليات المراقبة التي كانت مطبقة على نظام مشاركة الملفات، أو سبب عدم ظهور تنبيه خلال الفترة التي كان فيها المستخدمون غير المصرح لهم قادرين على الوصول إلى البيانات.
ومن ثم، فإن القول بوجود فشل محدد في أنظمة الرصد أو المراقبة يحتاج إلى معلومات تقنية إضافية لم تعلنها الوزارة حتى الآن، ولا يمكن تحديد موضع الخلل في منظومة الكشف والمراقبة استناداً إلى المعلومات المتاحة وحدها.
الوزارة لا تعرف الجهة المسؤولة
حتى الآن، لا تزال هوية الجهة أو الأشخاص الذين تمكنوا من الوصول إلى البيانات غير معلنة، كما لا توجد معلومات رسمية توضح ما إذا كان المستخدمون غير المصرح لهم قد نسخوا جميع الملفات التي تمكنوا من الوصول إليها أم اقتصر نشاطهم على الاطلاع عليها.
وقالت وزارة الدفاع إنها لا تملك في الوقت الحالي مؤشرات على إساءة استخدام المعلومات التي تم الوصول إليها، في حين بدأت إجراءات إخطار الأشخاص الذين تأثروا بالحادثة.
كما وفرت للأشخاص المتضررين خدمات لمراقبة الائتمان واستعادة الهوية لمدة عام، ضمن الإجراءات التي اتخذتها بعد اكتشاف الاختراق.
وبالتالي، لا تزال هناك فجوة بين ما تم تأكيده بشأن الوصول إلى الملفات وبين ما لم يتضح بعد، سواء لجهة هوية من وصل إلى المعلومات، أو طبيعة الاستخدام الذي جرى لها، أو ما إذا كانت البيانات قد نُقلت أو نُسخت خارج النظام.
البيانات الشخصية تحمل بعداً عسكرياً
وتتجاوز أهمية الحادثة مسألة عدد الأشخاص الذين طالتهم، إذ إن مركز بيانات القوى البشرية الدفاعية لا يحتفظ بمعلومات شخصية منفصلة عن السياق الوظيفي، بل يضم سجلات مرتبطة بأفراد الجيش وموظفي وزارة الدفاع وغيرهم من الفئات المرتبطة بالمؤسسة.
وتتضمن بعض السجلات معلومات عن التخصصات والوظائف العسكرية، إلى جانب بيانات الهوية الشخصية، وهو ما يجعل جمع هذه العناصر في قاعدة بيانات واحدة أكثر حساسية من تعرض معلومات شخصية منفردة للوصول غير المصرح به.
كما أن طول الفترة التي استمر خلالها الوصول يثير تساؤلات تقنية حول كيفية حماية أنظمة مشاركة الملفات، ومستوى تشفير البيانات المخزنة عليها، وقدرة أنظمة المراقبة على اكتشاف أنماط الوصول غير المعتادة إلى كميات كبيرة من المعلومات.
وفي ظل عدم إعلان تفاصيل تقنية إضافية عن طبيعة الثغرة أو الجهة التي استغلتها، تبقى الصورة الكاملة للحادثة غير مكتملة، بينما تؤكد البيانات الرسمية أن الخلل عولج بعد اكتشافه، وأن أكثر من ثلاثة ملايين شخص تأثروا بالوصول غير المصرح به إلى ملفات تضمنت معلومات شخصية ومهنية حساسة.