
La caisse de pension fédérale suisse Publica confirme une fuite de données après une cyberattaque chez un fournisseur de logiciels
Publica, la caisse de pension du personnel de la Confédération suisse, indique que des données personnelles ont pu fuiter après une attaque informatique visant un fournisseur de logiciels externe fin septembre. Le Ministère public de la Confédération a ouvert une enquête.
Ce que Publica a confirmé
Publica, la caisse de pension des employés de la Confédération suisse et du personnel du domaine des EPF, a confirmé jeudi qu'une fuite de données s'était produite après une cyberattaque contre l'un de ses fournisseurs de logiciels externes. Le fournisseur a détecté l'attaque fin septembre, a déposé une plainte pénale et a informé les autorités fédérales compétentes, Publica et ses autres clients, tandis que le Ministère public de la Confédération a ouvert une enquête. Publica a informé ses assurés de la violation, de ses conséquences possibles et des mesures prises. L'ampleur des données de Publica concernées est encore en cours de détermination avec les autorités fédérales, et le communiqué ne donne aucune date d'achèvement de ce travail. Publica est l'une des plus grandes caisses de pension de Suisse, avec environ 70 000 membres actifs et 41 600 retraités à la fin 2025 et des actifs juste sous les 45 milliards de francs, selon swissinfo.
Interrogée par la SRF, la responsable de la communication Beatrice Rychen a décrit l'attaque en termes crus.
Pour nous, c'est le pire qui puisse arriver.
Quelles données peuvent être concernées
La SRF, citant les informations transmises par Publica à ses assurés, rapporte que les données fuitées peuvent inclure les noms, prénoms, dates de naissance, numéros AVS, adresses, numéros de téléphone professionnels et privés et adresses électroniques, salaires, revenus assurés et avoirs de vieillesse, état civil, ainsi que des informations sur les conjoints ou partenaires. Publica décrit ces éléments comme potentiellement concernés selon les connaissances actuelles, et la liste pourrait évoluer au fil de l'analyse. Selon la SRF, il reste ouvert de savoir si les quelque 66 000 assurés actifs et les quelque 40 000 bénéficiaires de rentes sont tous concernés, ou seulement une partie d'entre eux. Publica affirme que les avoirs de pension eux-mêmes ne sont pas touchés et sont en sécurité.
Publica a averti que les personnes concernées courent un certain risque et les a appelées à la vigilance.
On ne peut pas exclure que les données personnelles soient utilisées abusivement pour en tirer un avantage.
Le fournisseur et les attaquants
La SRF identifie le fournisseur concerné comme étant PK Softech AG, alors que les communiqués de Publica ne le nommaient pas. Selon la SRF, l'attaque ne visait pas directement Publica, et les attaquants ont apparemment atteint les données de Publica via l'entreprise de logiciels. Publica indique que des experts fédéraux analysent les données fuitées avec l'entreprise de logiciels, et que ce travail est mené sous forte pression. Selon le communiqué, aucune autre administration fédérale n'entretient de relations commerciales avec ce fournisseur.
Avertissement contre la fraude
La police cantonale genevoise avertit que les tentatives de fraude se multiplient après la fuite de données. Blick rapporte que les tentatives personnalisées par courriel, SMS ou téléphone pourraient augmenter à nouveau. Les criminels pourraient utiliser des informations fuitées telles que les noms, adresses et parfois le lien entre une personne et l'organisation concernée pour accéder à des données bancaires. La police prévient que le risque persiste longtemps, car les données volées restent en circulation bien après un incident. Publica appelle également à la prudence face aux appels ou messages inhabituels.
Des violations antérieures en Suisse
The Next Web rappelle qu'en 2023, le groupe de rançongiciels Play a publié environ 907 Go de fichiers dérobés à Xplain, une entreprise informatique au service de plusieurs administrations fédérales, dont l'armée et le service des douanes. La même année, un rançongiciel a frappé l'entreprise de logiciels Concevis, dont les clients incluaient l'Office fédéral de la statistique et l'Administration fédérale des contributions. La RTS rapporte que début septembre, le CHUV a signalé une fuite de données touchant 11 patients après une attaque contre un laboratoire externe de diagnostic du cancer. En août, l'Office fédéral de l'informatique et de la télécommunication (OFIT) a signalé une attaque contre ses serveurs SharePoint ayant compromis environ 200 comptes, sans qu'aucune fuite de données n'ait été constatée à ce stade. La RTS note également que RUAG a admis en juin avoir payé une rançon à des cybercriminels.

