← Übersicht

Datenabfluss bei Publica: Hacker erbeuten sensible Daten von Bundesangestellten

Datenabfluss bei Publica: Hacker erbeuten sensible Daten von Bundesangestellten

Bis zu 111.600 Betroffene, unbekannte Täter: Ein Cyberangriff auf einen externen Anbieter beschäftigt die Schweizer Justiz.

Bei einem Cyberangriff auf einen externen Softwarelieferanten der Pensionskasse des Bundes Publica sind sensible Personendaten abgeflossen. Betroffen sein könnten bis zu 111'600 aktive Versicherte und Rentenbeziehende. Die Bundesanwaltschaft hat Ermittlungen aufgenommen; wer hinter dem Angriff steckt, ist bislang unklar.

Was passiert ist


Ende September stellte ein externer Softwarelieferant der Pensionskasse des Bundes Publica einen Cyberangriff fest [1]. Das Unternehmen erstattete unmittelbar Strafanzeige und informierte die zuständigen Bundesstellen, Publica sowie weitere Kunden [1]. Am Donnerstag bestätigte der Bund den Datenabfluss; die Bundesanwaltschaft hat Ermittlungen aufgenommen [1] [5].


Bei dem betroffenen Lieferanten handelt es sich laut SRF um die PK Softech AG, ein Unternehmen, das Anwendungen für Pensionskassen entwickelt [2]. Der Angriff richtete sich also nicht direkt gegen Publica, sondern gegen einen Dienstleister in der Lieferkette. Offen ist, ob auch Personendaten weiterer Pensionskassen abgeflossen sind [2].


Diese Daten könnten abgeflossen sein


Nach aktuellem Kenntnisstand handelt es sich um besonders sensible Angaben. Laut einer Information an die Versicherten, die SRF vorliegt, könnten Name, Vorname, Geburtsdatum, AHV-Nummer, Adresse, Telefonnummern und E-Mail-Adressen – jeweils geschäftlich und privat – betroffen sein [2]. Hinzu kommen Vorsorgedaten wie Lohn, versicherter Verdienst und Vorsorgeguthaben sowie Angaben zum Zivilstand und zu Ehe- oder Lebenspartnern [2].


Lesen Sie auchCyberangriff auf Schweizer Bundesamt für Informatik: 200 Konten betroffen→


Nicht betroffen sind laut Publica die Vorsorgegelder selbst. Diese seien sicher [2]. Die Kommunikationsleiterin der Pensionskasse, Beatrice Rychen, sagte gegenüber SRF: «Für uns ist es das Schlimmste, was passieren kann» [2].


Wie viele Personen betroffen sind


Publica gehört mit einer Bilanzsumme von knapp 45 Milliarden Franken zu den grössten Vorsorgeeinrichtungen der Schweiz. Sie versichert unter anderem Mitarbeitende der Bundesverwaltung und des ETH-Bereichs [3]. Ende 2025 zählte sie rund 70'000 aktive Versicherte und 41'600 Rentenbeziehende [3] – insgesamt also rund 111'600 Personen.


Ob sämtliche dieser Personen betroffen sind oder nur ein Teil, ist offen [2]. SRF nennt in seiner Berichterstattung rund 66'000 aktive Versicherte und rund 40'000 Rentenbeziehende [2]; die Abweichung zu den Angaben von swissinfo dürfte auf unterschiedliche Stichtage zurückgehen. Der genaue Umfang wird derzeit gemeinsam mit verschiedenen Bundesstellen abgeklärt [1].


Wie Publica reagiert


Publica hat die versicherten Personen über den Datenabfluss, mögliche Folgen und die ergriffenen Massnahmen informiert [1]. In dem Schreiben räumt die Kasse ein «gewisses Risiko» für Einzelpersonen ein: «Es ist nicht auszuschliessen, dass die Personendaten missbraucht werden, um sich einen Vorteil zu verschaffen» [2]. Die Versicherten werden zu Vorsicht bei ungewöhnlichen Anrufen oder Nachrichten aufgerufen [2].


Die Expertinnen und Experten des Bundes analysieren gemeinsam mit der Softwarefirma die abgeflossenen Daten unter Hochdruck [2]. Andere Bundesstellen unterhalten laut der Medienmitteilung keine Geschäftsbeziehungen mit dem betroffenen Lieferanten [1].


Warnung vor Betrug


Die Kantonspolizei Genf warnt infolge des Datenabflusses vor zunehmenden Betrugsversuchen per E-Mail, SMS oder Telefon [4]. Über die erbeuteten Daten könnten Täter an Namen, Adresse und die genaue Verbindung zwischen einer Person und der gehackten Organisation gelangen und diese gezielt einsetzen, um an Bankdaten zu kommen [4]. Das Risiko bestehe auch längerfristig, da gestohlene Daten noch lange nach dem Vorfall im Umlauf blieben [4].


Die Polizei rät, niemals auf Nachrichten zu reagieren, in denen nach persönlichen oder Bankdaten gefragt wird, keine Links anzuklicken und bei Anrufen aufzulegen, um die Organisation anschliessend selbst über den offiziellen Kanal zu kontaktieren [4]. Zudem sollten Betroffene Passwörter ändern, die Zwei-Faktor-Authentifizierung aktivieren und Kontoauszüge überwachen [4].


Wer hinter dem Angriff steckt


Wer die Angreifer sind, ist bislang unklar. Weder Publica noch die Bundesanwaltschaft haben eine Tätergruppe benannt, und es liegt keine öffentliche Bekenntnisnahme vor [1] [2]. Angesichts der laufenden Ermittlungen der Bundesanwaltschaft sind Spekulationen über Urheber oder Motive derzeit nicht belegt. Klar ist nur, dass die Täter über den Softwarelieferanten Zugang zu den Publica-Daten erlangten [2].


Parallelen zum Fall Xplain


Die Attacke weckt Erinnerungen an den Fall der Softwarefirma Xplain von 2023. Damals kamen Angreifer ebenfalls über einen IT-Dienstleister an Daten von Bundesstellen [2]. Gestützt auf eine Administrativuntersuchung beschloss der Bundesrat vor zwei Jahren Massnahmen, um Datenabflüsse bei IT-Lieferanten künftig zu verhindern; unter anderem gelten seither zusätzliche Sicherheitsvorgaben für die Zusammenarbeit mit Lieferanten [2].


Einordnung


Der neue Fall zeigt, wie stark die Sicherheit von Bundesdaten von der Widerstandsfähigkeit externer Dienstleister abhängt. Ein einzelner kompromittierter Zulieferer kann ausreichen, um an Daten von mehr als hunderttausend Personen zu gelangen – ein Risiko, das sich mit jeder weiteren Auslagerung von IT-Leistungen vergrössert.


Für die betroffenen Versicherten bleibt vorerst nur, die eigenen Konten und Kommunikationskanäle aufmerksam zu beobachten. Ob der Bund seine Sicherheitsvorgaben für Lieferanten nach dem Fall Publica erneut verschärft, dürfte auch davon abhängen, wie der genaue Umfang des Datenabflusses ausfällt – und ob sich die Vermutung bestätigt, dass auch andere Pensionskassen betroffen sind.