Uma falha num servidor de compartilhamento de arquivos expôs dados de cerca de 3 milhões de pessoas ligadas às Forças Armadas americanas. O alvo foi o Defense Manpower Data Center (DMDC), o repositório central de dados de pessoal do Departamento de Defesa dos Estados Unidos (Department of Defense — DoD)
O DMDC guarda mais de 60 milhões de registros de militares, veteranos, servidores civis, terceirizados e familiares. Também é o órgão responsável pela verificação de identidade de todos os portadores de identidade funcional do Pentágono.
Segundo a carta enviada às vítimas em 18 de setembro de 2026, “um pequeno número de usuários não autorizados” explorou uma vulnerabilidade no servidor. Entre outubro de 2025 e 16 de julho de 2026, eles tiveram acesso a arquivos sem criptografia com dados de cerca de 2,76 milhões de pessoas vivas e 294 mil falecidas. Entre as informações expostas estão números de Seguro Social (Social Security Numbers — SSN) e históricos de serviço militar.
Muito ainda não se sabe. O DMDC não revelou qual produto foi explorado nem o tipo de falha, e nenhum grupo reivindicou o ataque até o momento.

Para entender o que o caso revela sobre detecção, governança de dados, resposta a incidentes e a estratégia Zero Trust do Pentágono, conversamos com Gary Barlet, Diretor de Tecnologia (Chief Technology Officer – CTO) para o Setor Público da Illumio. Ele também aponta as lições para governos que, como o brasileiro, mantêm grandes bases cadastrais centralizadas.
1. Mecânica do ataque
Crypto ID: Com base no padrão de incidentes desse tipo, qual lhe parece o cenário mais provável: a exploração direta de um servidor exposto à internet que já guardava esses arquivos, ou um ponto de entrada usado para alcançar outros sistemas do DMDC? E o que a permanência dos invasores por cerca de nove meses sugere sobre as técnicas usadas, seja para manter o acesso, seja para extrair os dados sem chamar atenção?
Gary Barlet: Há algumas suposições nessa pergunta que não foram confirmadas publicamente. Sabemos que uma vulnerabilidade em um sistema de compartilhamento de arquivos do DMDC foi explorada e que os arquivos foram acessados. Não sabemos qual produto estava envolvido, como os invasores obtiveram acesso ou se chegaram a outros sistemas além do ambiente de compartilhamento de arquivos.
Mais importante é a lição que isso destaca. As equipes de segurança naturalmente se concentram em como os invasores entram, mas a questão maior é o que eles conseguem fazer depois que estão dentro. Seja esse caso um comprometimento direto de um servidor de compartilhamento de arquivos ou um ponto de apoio para chegar a outros ambientes, o risco real está no acesso desnecessário e no alcance excessivo.
O período informado certamente é preocupante, mas não é surpreendente diante do histórico desse tipo de violação. Isso simplesmente destaca que prevenção e detecção, por si só, não são suficientes. O que isso reforça é a necessidade de uma mentalidade de assume breach (presumir a possibilidade de uma violação). As organizações precisam operar partindo do princípio de que um comprometimento é possível e projetar seus ambientes de forma que um sistema comprometido não possa se tornar um caminho para todos os outros.
2. Tempo sem detecção
Crypto ID: Esses nove meses sem detecção chamam atenção num ambiente do Departamento de Defesa. Como um acesso não autorizado passa tanto tempo despercebido? A falha é principalmente de visibilidade, de monitoramento ou de processos?
Gary Barlet: Nove meses parece alarmante, mas é importante não tirar conclusões precipitadas sobre o que aconteceu durante esse período. O período informado reflete quando o acesso não autorizado pode ter ocorrido, e não necessariamente uma atividade contínua dos invasores.
De forma mais ampla, incidentes como esse destacam um desafio enfrentado por muitas organizações de grande porte: a visibilidade raramente é uniforme em todos os sistemas, aplicações e repositórios. As equipes de segurança geralmente têm grande visibilidade sobre seus ambientes de produção mais críticos, mas menos visibilidade sobre infraestruturas de suporte, plataformas legadas, ferramentas de colaboração e serviços de compartilhamento de arquivos.
Para organizações tão grandes e complexas quanto o Departamento de Defesa, o desafio não é simplesmente monitorar mais alertas. É entender onde os dados sensíveis estão armazenados, quem pode acessá-los e se os padrões de acesso estão alinhados ao comportamento esperado. Uma cibersegurança eficaz é tanto um desafio de arquitetura quanto de monitoramento.
3. Governança de dados
Crypto ID: O fato de números de Seguro Social e dados militares estarem sem criptografia num servidor de compartilhamento de arquivos revela o que sobre a governança de dados sensíveis em grandes órgãos públicos? Por que informações desse tipo acabam fora dos sistemas principais?
Gary Barlet: Eu teria cuidado ao tirar conclusões com base nas informações disponíveis atualmente. Não sabemos por que esses arquivos estavam armazenados ali ou quais processos de negócio davam suporte a esse ambiente.
O que sabemos é que dados sensíveis raramente permanecem confinados a um sistema de registro. As organizações criam exportações, backups, relatórios, trocas de dados, arquivos de migração e fluxos administrativos. Com o tempo, essas cópias secundárias frequentemente se tornam mais difíceis de rastrear e proteger do que o próprio banco de dados principal.
É por isso que a governança de dados não pode se limitar à proteção dos ativos mais importantes. Também é preciso entender para onde os dados são transferidos, quem tem acesso a eles e se os controles de segurança os acompanham. Em muitas violações, o problema não está no repositório principal, mas no ecossistema que se desenvolveu ao seu redor.
4. Resposta ao incidente
Crypto ID: A falha foi descoberta em 16 de julho, mas a carta às vítimas só saiu em 18 de setembro. Esse intervalo é aceitável num caso envolvendo milhões de pessoas ligadas às Forças Armadas? O que ele revela sobre a maturidade da resposta a incidentes no setor público?
Gary Barlet: É difícil avaliar se o prazo foi adequado sem compreender todo o escopo da investigação. Esforços de resposta a incidentes de grande escala frequentemente envolvem análise forense, validação dos registros afetados, revisões jurídicas e de privacidade e coordenação entre várias partes interessadas antes que as notificações possam ser enviadas.
Dito isso, um intervalo de dois meses entre a descoberta de uma vulnerabilidade e a notificação de milhões de pessoas potencialmente afetadas irá — e deve — levantar questões legítimas. Para organizações que atendem à comunidade militar e armazenam informações pessoais altamente sensíveis, a expectativa deve ser de urgência. Embora a análise detalhada seja importante, uma comunicação tempestiva também é.
A questão mais importante é saber se a organização agiu rapidamente para conter a vulnerabilidade assim que ela foi descoberta. Com base nas informações disponíveis atualmente, a vulnerabilidade foi identificada e corrigida imediatamente, o que é um primeiro passo positivo.
Mas a contenção, por si só, não é suficiente. Uma resposta a incidentes madura é medida não apenas pela rapidez com que uma vulnerabilidade é corrigida, mas também pela velocidade com que uma organização consegue determinar quais dados foram expostos, avaliar os riscos e se comunicar claramente com as pessoas afetadas. Quando milhões de registros estão envolvidos, cada semana de incerteza aumenta o potencial de danos posteriores, incluindo fraude, roubo de identidade e engenharia social direcionada.
Incidentes como esse reforçam a necessidade de planos de resposta bem ensaiados. Em ambientes de alto impacto, velocidade é importante. Quanto mais rapidamente for possível identificar os sistemas afetados, compreender o alcance do incidente e comunicar-se com as pessoas impactadas, mais efetivamente será possível reduzir os riscos e manter a confiança.
5. Assume breach e seus limites
Crypto ID: Em ambientes críticos, como uma arquitetura de microssegmentação e contenção ativa poderia limitar o alcance de um incidente como esse? E, com franqueza, o que a segmentação não teria resolvido neste caso?
Gary Barlet: É nesse ponto que uma mentalidade de assume breach se torna fundamental. A microssegmentação e a contenção têm como objetivo limitar as consequências de um comprometimento depois que um invasor obtém acesso. Se um invasor explorar um servidor vulnerável, a segmentação pode impedir que esse sistema se torne um ponto de partida para acessar outras aplicações, bancos de dados, ambientes administrativos ou ativos essenciais à missão. A segmentação também pode limitar quais recursos têm acesso externo, o que pode impedir a exfiltração de dados.
Na prática, a segmentação reduz o alcance do incidente. Ela cria barreiras de proteção digitais. Um invasor pode obter acesso a um sistema, mas é impedido de se movimentar livremente pelo ambiente.
O que a segmentação não consegue fazer é proteger dados que já estejam expostos dentro do próprio sistema comprometido. Se arquivos sensíveis estivessem armazenados no servidor que foi acessado, a segmentação não os tornaria invisíveis para um invasor que já tivesse acesso a esse servidor. A contenção limita a propagação. Ela não elimina todas as consequências de um comprometimento inicial.
6. Contrainteligência
Crypto ID: Os dados expostos incluem números de Seguro Social, históricos de serviço militar e registros de quase 300 mil pessoas falecidas. Quais são os desdobramentos mais perigosos para a segurança nacional, em termos de engenharia social direcionada, espionagem e fraude de identidade?
Gary Barlet: A maior preocupação não é necessariamente o roubo imediato de identidade. É o valor das informações para inteligência no longo prazo. Números de Seguro Social, especialidades ocupacionais militares, informações de contato e históricos de serviço podem ser combinados com outros dados disponíveis publicamente ou obtidos em violações anteriores para criar perfis altamente detalhados das pessoas.
Isso cria oportunidades para phishing direcionado, personificação, tentativas de recrutamento, roubo de credenciais e campanhas de engenharia social. Em vez de atingir populações de forma ampla, os adversários podem adaptar os ataques a indivíduos, funções ou comunidades específicas.
Essa é uma das razões pelas quais os dados relacionados a pessoal são tão valiosos. As informações em si podem não ser classificadas, mas podem ajudar os adversários a entender quem são as pessoas, o que fazem, com quem trabalham e qual é a melhor maneira de direcioná-las.
7. Zero Trust: do discurso à prática
Crypto ID: A estratégia Zero Trust do Departamento de Defesa prevê atingir o nível “alvo” até o fim do ano fiscal de 2027. À luz deste caso, o prazo é realista? Qual continua sendo o maior obstáculo para aplicar controles granulares em sistemas legados?
Gary Barlet: Eu não analisaria esse incidente e concluiria que o cronograma de Zero Trust do Departamento de Defesa não é realista. Na verdade, incidentes como esse reforçam justamente a razão pela qual a estratégia existe.
O desafio não está em definir a estratégia. O desafio está em implementar controles consistentes em ambientes enormes e altamente diversificados, que incluem plataformas modernas de nuvem, sistemas de missão, tecnologia operacional e infraestruturas legadas com décadas de existência.
O maior obstáculo continua sendo a visibilidade e o controle em escala. Não é possível aplicar o princípio do menor privilégio se não houver uma compreensão completa de como os sistemas se comunicam, onde os dados sensíveis estão armazenados e quais conexões são realmente necessárias para o cumprimento da missão.
Em última análise, Zero Trust é um esforço de transformação operacional, e não apenas uma implementação de tecnologia. As organizações que mais avançam são aquelas que tratam essa iniciativa como um esforço contínuo de modernização, e não como um exercício de conformidade.
8. Lições para outros governos
Crypto ID: Muitos governos, incluindo o brasileiro, mantêm bases cadastrais enormes e centralizadas, com dados sociais, fiscais e militares de dezenas de milhões de pessoas, muitas vezes apoiadas em sistemas legados. Que lições imediatas este caso deixa para esses governos em governança de dados e isolamento de sistemas antigos?
Gary Barlet: A primeira lição é que centralizar dados não os protege automaticamente. Grandes repositórios geram eficiências operacionais, mas também criam alvos de alto valor.
A segunda lição é que os governos precisam olhar além do banco de dados principal. Os dados são constantemente compartilhados, transferidos, analisados, submetidos a backup e armazenados em sistemas de suporte. Esses ambientes exigem o mesmo nível de proteção dos sistemas de registro, porque os invasores frequentemente visam o elo mais fraco.
Por fim, os governos devem assumir que as violações acontecerão e se concentrar em limitar suas consequências quando ocorrerem. É nesse ponto que a segmentação, o acesso com menor privilégio e a contenção se tornam fundamentais.
Nenhuma organização pode garantir que um invasor nunca conseguirá entrar. A verdadeira questão é se a arquitetura está preparada para contê-lo quando isso acontecer. Essa é a diferença entre um incidente de segurança e um evento com impacto sobre a missão.
Conclusão
A principal lição do caso DMDC não está em como os invasores entraram, mas no que encontraram ao chegar. Barlet é consistente num ponto: o risco está no acesso desnecessário, no alcance excessivo e em cópias de dados sensíveis que circulam longe dos sistemas principais.
Três ideias centrais atravessam a análise:
- Assimetria de visibilidade: Servidores de arquivos, ferramentas de colaboração e plataformas legadas recebem muito menos atenção do que os ambientes centrais de produção.
- Proteção de cópias e transferências: Exportações, relatórios analíticos e backups exigem o mesmo rigor e criptografia aplicados ao banco de dados de origem.
- Maturidade na resposta: Remediar o incidente e fechar a brecha é apenas metade do trabalho; o tempo de notificação e a transparência com os titulares afetados são cruciais para mitigar riscos posteriores.
Para o Brasil, que centraliza cadastros sociais, fiscais e previdenciários de centenas de milhões de cidadãos, a mensagem é direta: centralizar dados não é sinônimo de protegê-los. A questão para os gestores públicos não é se uma invasão acontecerá, mas se a infraestrutura está preparada para isolar e conter o intruso no instante em que ele entrar.
O Crypto ID agradece a Gary Barlet, Diretor de Tecnologia (Chief Technology Officer – CTO) para o Setor Público da Illumio, pela disponibilidade e pelas contribuições para esta entrevista, que ajudam a ampliar a discussão sobre segurança cibernética, governança de dados, Zero Trust e proteção de informações sensíveis em grandes estruturas públicas.
ID TALK | Conectividade resiliente integra fibra, 5G e satélite para manter operações corporativas
ID Talk | ChatGPT Ads muda a lógica da publicidade digital e amplia o papel da intenção
ID Talk são entrevistas que geram insights poderosos e soluções práticas para você tomar decisões estratégicas e liderar o futuro. Assistindo ou lendo você descobre o que há de mais inovador em tecnologia. Você vai gostar muito!










