
Schweizer Pensionskasse Publica bestätigt Datenleck nach Cyberangriff auf Softwarelieferanten
Publica, die Pensionskasse des Schweizer Bundespersonals, meldet, dass personenbezogene Daten abgeflossen sein könnten, nachdem Angreifer Ende September einen externen Softwarelieferanten attackiert hatten. Die Bundesanwaltschaft hat eine Untersuchung eröffnet.
Was Publica bestätigt hat
Publica, die Pensionskasse der Bundesangestellten und des ETH-Bereichs, bestätigte am Donnerstag, dass es nach einem Cyberangriff auf einen ihrer externen Softwarelieferanten zu einem Datenabfluss gekommen ist. Der Lieferant habe den Angriff Ende September entdeckt, Strafanzeige erstattet und die zuständigen Bundesbehörden, Publica und ihre übrigen Kunden informiert; die Bundesanwaltschaft habe eine Untersuchung eröffnet. Publica habe ihre Versicherten über den Vorfall, mögliche Folgen und die ergriffenen Maßnahmen informiert. Wie viele Daten von Publica betroffen sind, werde derzeit gemeinsam mit den Bundesbehörden geklärt; ein Datum für den Abschluss dieser Arbeiten nannte die Mitteilung nicht. Publica ist eine der größten Pensionskassen der Schweiz, mit rund 70.000 aktiven Versicherten und 41.600 Rentenbeziehenden Ende 2025 und einem Vermögen von knapp 45 Mrd. Franken, wie swissinfo berichtet.
Gegenüber SRF beschrieb Kommunikationsleiterin Beatrice Rychen den Angriff in drastischen Worten.
Für uns ist es das Schlimmste, was passieren kann.
Welche Daten betroffen sein könnten
SRF berichtet unter Berufung auf die Informationen, die Publica ihren Versicherten zukommen ließ, dass die abgeflossenen Daten Namen, Vornamen, Geburtsdaten, AHV-Nummern, Adressen, geschäftliche und private Telefonnummern sowie E-Mail-Adressen, Lohn, versicherten Verdienst und Vorsorgeguthaben, Zivilstand sowie Angaben zu Ehe- oder Partnern umfassen könnten. Publica bezeichnet diese Angaben nach derzeitigem Kenntnisstand als möglicherweise betroffen; die Liste könne sich im Zuge der weiteren Analyse ändern. Laut SRF ist noch offen, ob alle der rund 66.000 aktiv Versicherten und alle der rund 40.000 Rentenbeziehenden betroffen sind oder nur ein Teil von ihnen. Publica erklärt, das Vorsorgevermögen selbst sei nicht betroffen und sicher.
Publica warnte, dass für Betroffene ein gewisses Risiko bestehe, und rief sie zu Wachsamkeit auf.
Es kann nicht ausgeschlossen werden, dass die personenbezogenen Daten missbraucht werden, um sich einen Vorteil zu verschaffen.
Der Lieferant und die Angreifer
SRF identifiziert den betroffenen Lieferanten als PK Softech AG, während die Mitteilungen von Publica ihn nicht nannten. Laut SRF richtete sich der Angriff nicht direkt gegen Publica, und die Angreifer hätten offenbar über das Softwareunternehmen Zugang zu Publica-Daten erlangt. Publica erklärt, Bundesexperten analysierten die abgeflossenen Daten gemeinsam mit dem Softwareunternehmen, und diese Arbeit laufe unter hohem Druck. Der Mitteilung zufolge unterhält keine andere Bundesstelle Geschäftsbeziehungen zu dem Lieferanten.
Betrugswarnung
Die Genfer Kantonspolizei warnt, dass nach dem Datenleck Betrugsversuche zunehmen. Blick berichtet, dass personalisierte Versuche per E-Mail, SMS oder Telefon wieder zunehmen könnten. Kriminelle könnten abgeflossene Angaben wie Namen, Adressen und mitunter die Verbindung zwischen einer Person und der betroffenen Organisation nutzen, um an Bankdaten zu gelangen. Die Polizei warnt, dass das Risiko lange bestehen bleibt, weil gestohlene Daten noch lange nach einem Vorfall im Umlauf bleiben. Auch Publica mahnt zur Vorsicht bei ungewöhnlichen Anrufen oder Nachrichten.
Frühere Vorfälle in der Schweiz
The Next Web erinnert daran, dass die Erpressergruppe Play 2023 rund 907 GB an Dateien veröffentlichte, die sie bei Xplain gestohlen hatte, einem IT-Unternehmen, das mehrere Bundesstellen bediente, darunter die Armee und die Zollverwaltung. Im selben Jahr traf eine Ransomware-Attacke das Softwareunternehmen Concevis, zu dessen Kunden das Bundesamt für Statistik und die Eidgenössische Steuerverwaltung gehörten. RTS berichtet, dass das CHUV Anfang September ein Datenleck meldete, von dem 11 Patientinnen und Patienten nach einem Angriff auf ein externes Labor für Krebsdiagnostik betroffen waren. Im August meldete das Bundesamt für Informatik und Telekommunikation (BIT) einen Angriff auf seine SharePoint-Server, bei dem rund 200 Konten kompromittiert wurden; ein Datenabfluss war zu diesem Zeitpunkt jedoch nicht festgestellt worden. RTS weist zudem darauf hin, dass RUAG im Juni einräumte, an Cyberkriminelle ein Lösegeld gezahlt zu haben.

