⏳
9 ماہ تک کیا ہوتا رہا؟ پوری ٹائم لائن ایک نظر میں
+
9 ماہ تک کیا ہوتا رہا؟ پوری ٹائم لائن ایک نظر میں
خاموش دراندازی کا آغاز اور سکیورٹی گیپ
پینٹاگون کے ڈیفنس مین پاور ڈیٹا سینٹر (DMDC) کے فائل شیئرنگ سسٹم میں تکنیکی سقم پیدا ہوا۔ غیر مجاز صارفین نے سرور تک خفیہ رسائی حاصل کی جہاں لاکھوں اہلکاروں کی فائلیں بغیر کسی انکرپشن کے محفوظ تھیں۔
خاموش ناکہ بندی اور ڈیٹا براؤزنگ
اکتوبر 2025 سے جولائی 2026 تک ہیکرز اور نامعلوم افراد پینٹاگون کے ڈیٹا بیس میں آزادانہ طور پر فائلیں کھوجتے رہے۔ اس طویل عرصے کے دوران امریکی فوج کے کسی خودکار سکیورٹی آڈٹ یا مانیٹرنگ ٹول نے خطرے کا الارم نہیں بجایا۔
خامی کا انکشاف اور ہنگامی پیچ
حکام کو پہلی بار غیر مجاز رسائی اور سسٹم کی بنیادی کمزوری کی خبر ہوئی۔ تکنیکی ٹیموں نے فوری کارروائی کرتے ہوئے سسٹم کو اپ ڈیٹ کیا اور ڈیٹا تک مزید غیر قانونی رسائی کا راستہ بند کیا۔
30 لاکھ اہلکاروں کو الرٹ اور تحقیقات
پینٹاگون نے 27 لاکھ سے زائد زندہ اور تقریباً 3 لاکھ متوفی اہلکاروں کے ڈیٹا لیک ہونے کی تصدیق کی۔ متاثرہ افراد کو شناخت کے تحفظ کے لیے ایک سالہ کریڈٹ مانیٹرنگ دی گئی، جبکہ حملہ آوروں کے تعلق کی تحقیقات جاری ہیں۔
دنیا کی طاقتور ترین فوج کے لاکھوں اہلکاروں کا ذاتی ڈیٹا اگر مہینوں تک نامعلوم لوگوں کی پہنچ میں رہے اور متعلقہ ادارے کو خبر ہی نہ ہو تو مسئلہ صرف ہیکنگ کا نہیں، بلکہ پورے سکیورٹی نظام پر سوال اٹھتا ہے۔
مزید پڑھیں
امریکی محکمہ دفاع کے ڈیفنس مین پاور ڈیٹا سینٹر میں ایسا ہی ہوا۔
تحقیقات کے مطابق چند غیر مجاز صارفین اکتوبر 2025 سے جولائی 2026 تک تقریباً 9 ماہ ایسے سرور تک رسائی حاصل کرتے رہے جہاں حساس ذاتی معلومات انکرپٹ کیے بغیر محفوظ تھیں۔
اور 2 لاکھ 94 ہزار وفات پا چکے افراد کا ریکارڈ متاثر ہوا۔ اس طرح یہ تعداد 30 لاکھ سے تجاوز کر جاتی ہے۔
پینٹاگون ڈیٹا لیک: امریکی فوج کا سکیورٹی بحران
نو ماہ تک حساس ترین عسکری و ذاتی ریکارڈز غیر محفوظ سرور پر کھلے رہے اور پینٹاگون کو کانوں کان خبر نہ ہوئی۔
امریکی ڈیفنس مین پاور ڈیٹا سینٹر کی سنگین تکنیکی خامی کے باعث لاکھوں حاضر سروس و ریٹائرڈ اہلکاروں کا حساس ڈیٹا غیر محفوظ رہا جس سے شناخت چوری کا خطرہ پیدا ہو گیا۔
🚨 متاثرہ فوجی و سول ریکارڈز
سوشل سکیورٹی نمبرز، تاریخ پیدائش اور حساس عسکری ملازمت سے متعلق کوائف غیر مجاز افراد کی دسترس میں آ گئے۔
⏳ خاموش رسائی کا دورانیہ
اکتوبر 2025 سے جولائی 2026 تک حملہ آور غیر انکرپٹڈ سرور سے فائلیں دیکھتے رہے مگر سکیورٹی نظام بے خبر رہا۔
🗄️ ڈیٹا سینٹر کا مجموعی حجم
ڈی ایم ڈی سی کے پاس فوجیوں، ریٹائرڈ اہلکاروں اور خاندانوں کا وسیع ریکارڈ موجود ہے جس کی سکیورٹی خطرے میں پڑ گئی۔
🛡️ مفت شناختی مانیٹرنگ ریلیف
پینٹاگون نے فراڈ اور شناختی چوری کے خطرات کے پیش نظر تمام متاثرین کے لیے کریڈٹ اور شناختی بحالی کی سروس فراہم کی۔
اوورسیز پوسٹ انٹرایکٹیو انفوگرافک سسٹم
متاثرہ فائلوں میں سوشل سکیورٹی نمبرز کے علاوہ نام، تاریخ پیدائش، رابطے کی تفصیلات، جنس، نسل اور فوجی ملازمت یا تخصص سے متعلق معلومات بھی شامل ہوسکتی تھیں۔
یہ عام پاس ورڈ لیک ہونے جیسا معاملہ نہیں۔ ایسی معلومات کسی شخص کی شناخت چرانے، اس کے نام پر فراڈ کرنے یا اسے انتہائی قابلِ یقین فشنگ پیغامات کا نشانہ بنانے میں استعمال ہوسکتی ہیں۔
فوجی عہدے اور ملازمت کی تفصیلات شامل ہوں تو خطرہ مزید بڑھ جاتا ہے۔
⚠️
لیک ہونے والا ڈیٹا کتنا خطرناک ہے؟
▼
لیک ہونے والا ڈیٹا کتنا خطرناک ہے؟
پاس ورڈ چوری نہیں بلکہ مکمل ڈیجیٹل شناخت کا اغوا
پاس ورڈ تبدیل ہو سکتے ہیں لیکن سوشل سیکیورٹی نمبر، تاریخِ پیدائش اور خاندانی ریکارڈ تبدیل نہیں کیے جا سکتے۔ چونکہ یہ فائلیں بالکل انکرپٹ نہیں تھیں، اس لیے ڈیٹا حاصل کرنے والے کسی بھی شخص کو بغیر کسی رکاوٹ کے ہر معلومات واضح الفاظ میں مل گئیں۔
اسپیئر فشنگ اور انٹیلی جنس ٹارگٹنگ
جب حملہ آور کے پاس فوجی رینک، ذمہ داری اور خاندان کے نام ہوں تو وہ کسی بھی افسر کو پینٹاگون کے سرکاری فارمیٹ جیسا جعلی ای میل بھیج کر اس سے مزید خفیہ فوجی راز یا کوڈز حاصل کر سکتے ہیں۔
مستقل مالیاتی اور شناختی فراڈ
سوشل سیکیورٹی نمبر (SSN) کی مدد سے متاثرہ فوجیوں کے نام پر بینک اکاؤنٹس، غیر قانونی قرضے، اور ٹیکس ریفنڈ کلیمز کھولے جا سکتے ہیں، جس سے متاثرہ خاندان برسوں تک قانونی مصائب میں پھنس سکتے ہیں۔
پینٹاگون کی ایک سالہ مفت کریڈٹ مانیٹرنگ وقتی مدد تو ہے، مگر چرایا گیا عسکری ڈیٹا ڈارک ویب پر دہائیوں تک محفوظ رہ سکتا ہے جس کا نقصان وقت کے ساتھ ظاہر ہوگا۔
دروازہ کہاں کھلا رہ گیا؟
ابتدائی معلومات کے مطابق کمزوری DMDC کے ایک فائل شیئرنگ سسٹم میں تھی۔ اسی خامی نے غیر مجاز صارفین کو ایسے سرور کی فائلیں دیکھنے کا موقع دیا جن میں ذاتی معلومات انکرپٹ نہیں تھیں۔
ادارے کو 16 جولائی 2026 کو خامی کا پتا چلا، جس کے بعد سسٹم کو اپ ڈیٹ کرکے کمزوری دور کردی گئی۔ لیکن سب سے اہم سوال اب بھی موجود ہے کہ اگر غیر مجاز رسائی اکتوبر 2025 سے جاری تھی تو اس کا سراغ نو ماہ تک کیوں نہ لگ سکا؟
امریکی محکمہ دفاع نے ابھی یہ نہیں بتایا کہ حملہ آوروں نے تکنیکی طور پر خامی سے کیسے فائدہ اٹھایا، وہ کون تھے، کس ملک یا گروہ سے تعلق رکھتے تھے، اور آیا انہوں نے تمام قابلِ رسائی فائلیں نقل بھی کرلیں۔
🗄️
30 لاکھ ریکارڈز میں آخر کیا کچھ شامل تھا؟
›
30 لاکھ ریکارڈز میں آخر کیا کچھ شامل تھا؟
بنیادی بائیوگرافیکل کوائف
متاثرہ فائلوں میں حاضر و ریٹائرڈ اہلکاروں کے اصل نام، تاریخِ پیدائش، صنف، نسلی معلومات اور گھر و دفتری رابطے کی مکمل تفصیلات بغیر کسی کوڈنگ یا انکرپشن کے رکھی گئی تھیں۔
سوشل سیکیورٹی نمبرز (SSNs)
امریکی شہری کے لیے سوشل سیکیورٹی نمبر اس کی سب سے اہم شناخت ہے۔ یہ نمبر لیک ہونے کا مطلب یہ ہے کہ ہیکر کے ہاتھ وہ ڈیجیٹل چابی لگ گئی جس سے بینکنگ اور قانونی تصدیق کی جاتی ہے۔
فوجی ملازمت، عہدے اور تخصص
اہلکار فوج میں کس عہدے پر فائز تھا، اس کی خصوصی مہارت (Specialization) کیا تھی اور اس نے کس یونٹ میں خدمات انجام دیں؛ یہ وہ حساس عسکری معلومات ہیں جنہیں غیر ملکی ایجنسیاں تلاش کرتی ہیں۔
27.6 لاکھ زندہ اور 2.94 لاکھ متوفی افراد
یہ ریکارڈز صرف حاضر سروس فوجیوں کے نہیں بلکہ سابق فوجیوں، سویلین کنٹریکٹرز اور انتقال کر جانے والے اہلکاروں کے بھی ہیں، جن کے ڈیٹا سے ان کے زندہ لواحقین کے اثاثوں کو ہدف بنایا جا سکتا ہے۔
صرف فوجی نہیں، خاندان بھی اس ڈیٹا بیس کا حصہ ہیں
DMDC امریکی دفاعی نظام کا ایک انتہائی اہم ڈیٹا مرکز ہے۔ اس کے پاس موجودہ اور سابق فوجیوں کے ساتھ سویلین ملازمین، کنٹریکٹرز، ریٹائرڈ اہلکاروں، سابق فوجیوں اور ان کے خاندانوں سے متعلق 6 کروڑ سے زیادہ ریکارڈز موجود ہیں۔
تاہم امریکی حکام نے واضح کیا ہے کہ ان تمام ریکارڈز کے متاثر ہونے کا کوئی ثبوت نہیں۔
یہ صرف امریکا کا مسئلہ نہیں: پاکستان کے لیے بڑا سبق کیا ہے؟
◆
یہ صرف امریکا کا مسئلہ نہیں: پاکستان کے لیے بڑا سبق کیا ہے؟
جب پینٹاگون 9 ماہ تک غافل رہ سکتا ہے تو کوئی محفوظ نہیں
دنیا کے جدید ترین بجٹ اور بہترین سائبر ماہرین کے باوجود پینٹاگون کو نو ماہ تک اپنے ہی سرورز پر غیر مجاز براؤزنگ کا علم نہیں ہو سکا۔ یہ واقعہ پاکستان جیسے ممالک کے لیے ایک الارم ہے جہاں سرکاری اور قومی ڈیٹا بیسز کو ڈیجیٹائز تو کیا جا رہا ہے مگر جدید آڈٹ اور خودکار سراغ رسانی کے نظام ابھی ابتدائی مراحل میں ہیں۔
قومی شناختی ڈیٹا اور نادرا کا انفراسٹرکچر
پاکستان میں نادرا، سم رجسٹریشن اور بینکنگ کے ریکارڈز میں کروڑوں شہریوں کا بائیو میٹرک ڈیٹا موجود ہے۔ پینٹاگون کا واقعہ سکھاتا ہے کہ ہر سرور پر ڈیٹا کو غیر فعال حالت (Data-at-Rest) میں بھی ہر وقت جدید انکرپشن کے تحت ہونا چاہیے تاکہ فائل شیئرنگ پورٹل سے کچھ براہِ راست نہ پڑھا جا سکے۔
ریئل ٹائم مانیٹرنگ اور آڈٹ ٹریل
صرف فائر وال لگا دینا دفاع نہیں ہے۔ اہم ترین اداروں میں خودکار اناملی ڈٹیکشن (Anomaly Detection) سسٹم ہونا چاہیے جو غیر معمولی ڈاؤن لوڈنگ یا نامعلوم آئی پی ایڈریسز کے مسلسل کنکشنز پر فوری الرٹ جاری کرے۔
دفاعی اہلکاروں کے ڈیٹا کی الگ پروٹیکشن
فوجی افسران، انٹیلی جنس ملازمین اور اسٹریٹجک تنصیبات پر مامور اہلکاروں کا ذاتی ڈیٹا عام سویلین ڈیٹا بیسز سے مکمل الگ تھلگ (Air-Gapped یا سخت سیکیورٹی والے سرورز پر) ہونا چاہیے تاکہ بیرونی ہیکرز ان کے اہلخانہ تک نہ پہنچ سکیں۔
شفاف انکشاف اور تھرڈ پارٹی سسٹمز کی جانچ
پینٹاگون میں خرابی اندرونی فائل شیئرنگ سسٹم سے پیدا ہوئی۔ پاکستانی سرکاری محکموں میں کنٹریکٹرز اور پرائیویٹ کمپنیوں کے تیار کردہ سافٹ ویئرز کا آزادانہ تھرڈ پارٹی سیکیورٹی آڈٹ مستقل بنیادوں پر کروانا لازمی ہونا چاہیے۔
اصل خطرہ شاید ابھی پتا نہ چلے
پینٹاگون کا کہنا ہے کہ فی الحال اسے چوری شدہ معلومات کے غلط استعمال کے شواہد نہیں ملے۔ متاثرہ افراد کو ایک سال کے لیے کریڈٹ مانیٹرنگ اور شناخت بحال کرنے کی سہولت بھی دی جارہی ہے۔
لیکن ایسے ڈیٹا کی اصل قیمت وقت کے ساتھ سامنے آسکتی ہے۔
نام، شناختی معلومات اور فوجی ذمہ داریوں کو ایک ساتھ ملا دیا جائے تو سائبر مجرم نہایت قائل کرنے والے جعلی پیغامات، شناختی فراڈ اور مخصوص افراد کو نشانہ بنانے کی کوششیں کرسکتے ہیں۔
اسی لیے یہ واقعہ صرف 30 لاکھ ریکارڈز کے لیک ہونے کا نہیں، بلکہ ایک بڑا سوال ہے کہ اگر حساس سرکاری ڈیٹا مہینوں خاموشی سے غیر متعلقہ لوگوں کی دسترس میں رہے تو اسے محفوظ سمجھنے کا معیار آخر کیا ہے؟