文|陆弃

当地时间9月26日,美国媒体披露,五角大楼下属国防人力数据中心发生数据泄露,大量现役和退役军人的社会保障号码及个人信息被未经授权访问。更值得注意的是,相关漏洞并非刚刚出现,而是从2025年10月持续到2026年7月16日才被发现。该中心截至2024财年保存的记录至少有6000万条,外界目前无法确认究竟多少人受到影响,《军队时报》援引消息人士称,潜在影响人数可能达到约400万。

打开网易新闻 查看精彩图片

这起事件最值得警惕的,并不是一个数据库里究竟泄露了多少个姓名、多少个社会保障号码,而是一个承担美国国防人力信息管理职能的核心系统,为什么能够在长达数月的时间里处于暴露状态,却没有及时发现。

从公开信息看,问题出在国防人力数据中心的一套文件共享系统。未经授权的用户获得了服务器中未加密个人信息的访问权限,直到2026年7月16日才被发现并修补。国防人力数据中心随后展开分析,确认相关文件在2025年10月至2026年7月之间曾被访问。美国国防部目前表示,没有发现这些信息已经被滥用的迹象,但“尚未发现滥用”与“没有安全风险”完全是两回事。

尤其值得注意的是,这些数据并不只是普通意义上的身份信息。受影响记录可能包括姓名、出生日期、联系方式、社会保障号码以及军人职业专长等信息。单独看,每一项都未必足以构成重大情报;但当多个数据源被重新拼接,一个人的身份、工作经历、专业方向乃至可能承担的职能,就可能逐渐变得清晰。这恰恰是现代网络安全与传统情报活动发生交汇的地方。

过去人们理解军事泄密,往往想到的是作战计划、武器参数、基地坐标或者机密文件。今天,情报价值已经不再局限于“秘密文件”。一个人的身份信息、职业专长、工作地点、联系方式,再结合公开社交平台、商业数据库、旅行记录等其他信息,同样可能形成具有分析价值的情报链条。

打开网易新闻 查看精彩图片

假设一名军人的社会保障号码被掌握,随后又能够确认其姓名、职业专长和工作经历,那么对网络犯罪分子而言,它可能成为身份盗窃、诈骗或者勒索的入口;对于情报机构而言,则可能成为进一步识别人员关系、判断岗位性质、寻找接触对象的基础。真正危险的不是某一条信息,而是碎片化数据经过长期积累之后形成的人物画像。

因此,美国国防安全专家担心的“反间谍风险”并非没有逻辑依据。但与此同时,目前并没有公开证据证明此次事件由某个外国政府实施,也没有证据表明泄露信息已经被某一情报机构实际利用。究竟是谁访问了这些数据、访问了多少、是否复制并带走数据,仍然需要进一步调查。不能因为事件涉及国防系统,就直接把普通网络入侵等同于外国间谍行动。真正需要追问的,是为什么这样一个系统能够暴露这么长时间。

网络安全从来不是简单地安装一道防火墙。大型政府机构往往拥有数量庞大的旧系统、不同年代建设的平台、外包服务和内部数据接口。系统越庞大,数据之间的关联越复杂,任何一个不起眼的配置漏洞,都可能成为攻击者进入整个信息链条的入口。

更麻烦的是,国防系统存在一种天然矛盾:既要让大量人员能够快速访问数据,又必须严格限制谁能够看到什么。权限过宽,会增加泄露风险;权限过窄,又可能影响行政效率和军事运行。真正困难的地方,从来不是提出“加强网络安全”,而是能否持续审计权限、及时发现异常访问,并对大量旧系统进行技术更新。这次事件还有一个容易被忽视的信号:现代军事安全已经越来越难以区分“人员安全”和“数据安全”。

打开网易新闻 查看精彩图片

过去,一名军人离开基地,意味着他本人处于相对独立的状态;如今,只要他的身份数据仍然存在于某个系统中,他就可能持续处在数字风险之中。退役人员同样如此。国防人力数据中心管理的不只是现役军人,还包括文职人员、承包商、家属、退伍军人等大量群体。其官方网站显示,该中心管理的记录超过6000万条。

这也意味着,数据泄露的影响不会随着漏洞修补立即结束。服务器可以关闭,补丁可以安装,但已经被访问的数据无法“回收”。一个社会保障号码一旦泄露,不可能像更换密码那样轻易作废;一个人的职业经历一旦进入未知数据库,也无法判断未来会与哪些信息发生关联。

目前,美国国防部已经对受影响人员提供一年信用监测和身份恢复服务,并开展更广泛的网络排查,以寻找其他可能存在的漏洞和未经授权访问。这说明事件的意义已经超出一次单独的数据事故,至少从公开信息看,美方正在把它作为更大范围网络安全风险进行处理。

现代战争越来越依赖数据,但数据本身也正在成为新的脆弱点。卫星、无人机、人工智能和数字指挥系统可以提高军事效率,同样也意味着更多人员、设备和机构被连接进同一张数字网络。一旦基础数据管理出现漏洞,攻击者未必需要突破最核心的军事系统,也可能通过外围的人力、行政和后勤系统逐步获得有价值的信息。