Hacker erbeuten Daten der Pensionskasse des Bundes. Der Angriff lief über einen Softwarelieferanten
Betroffen sein könnten Löhne, AHV-Nummern und Rentenhöhen von Bundesangestellten. Wie viele Versicherte es trifft, weiss Publica noch nicht. Die Bundesanwaltschaft ermittelt.
Die Pensionskasse des Bundes, Publica, hat am Donnerstag einen Datenabfluss bestätigt. Angegriffen wurde nicht die Kasse selbst, sondern ihr Softwarelieferant PK Softech AG, der Anwendungen für Pensionskassen entwickelt; Publica bestätigte den Namen gegenüber der Nachrichtenagentur AWP. Der Angriff fand laut Publica Ende September statt. Über den Lieferanten verschafften sich die Angreifer offenbar Zugang zu Daten der Kasse. Möglicherweise betroffen sind Angaben zu Löhnen, Vorsorgeguthaben und Rentenhöhen sowie Kontaktdaten. SRF nennt zudem Namen, AHV-Nummern und Angaben zu Lebenspartnern; die RSI berichtet ähnlich. Der Tages-Anzeiger schreibt, die Löhne von Tausenden Bundesangestellten könnten publik werden. Das Softwareunternehmen hat den Angriff nach eigenen Angaben selbst festgestellt und Strafanzeige erstattet. Die Bundesanwaltschaft hat ein Verfahren eröffnet. Wie viele Versicherte und Rentenbeziehende betroffen sind, ist laut Publica unklar. Die Kasse zählte Ende 2025 rund 70'000 aktive Versicherte und 41'600 Rentenbeziehende; das ist der Gesamtbestand, nicht die Zahl der Betroffenen. Publica ist eine der grössten Pensionskassen der Schweiz. Bei ihr sind nicht nur Angestellte der Bundesverwaltung versichert, sondern auch Mitarbeitende von Organisationen, die dem Bund nahestehen. Entsprechend breit ist der Kreis der Menschen, die sich am Donnerstag fragten, ob ihre Daten dabei sind. Die Kasse konnte darauf noch keine Antwort geben. Sie kündigte an, Betroffene zu informieren, sobald die Auswertung abgeschlossen ist.
Publica hat ihre Versicherten informiert. Die Vorsorgeguthaben seien sicher, die Renten würden wie gewohnt ausbezahlt. Die Kasse rät zu Vorsicht bei ungewöhnlichen E-Mails, Anrufen und Nachrichten, weil abgeflossene Personendaten für Betrug missbraucht werden könnten. Offen ist, ob auch Daten anderer Pensionskassen betroffen sind, die mit demselben Lieferanten arbeiten. Mehrere Medien erinnern an den Fall Xplain: 2023 hatten Hacker bei der Berner Softwarefirma Daten erbeutet, die auch Bundesstellen betrafen, und später im Darknet veröffentlicht. Damals zeigte sich, wie verletzlich der Bund über seine Zulieferer ist. Der Fall Publica wirft dieselbe Frage auf: Wie gut prüft eine Behörde, was ihre Lieferanten mit ihren Daten tun, und wie viele echte Personendaten liegen bei Firmen, die Software entwickeln und testen? Für die Betroffenen ist die Gefahr konkret. Wer Name, AHV-Nummer und Lohn eines Menschen kennt, kann täuschend echte Betrugsversuche starten, etwa falsche Anrufe im Namen der Kasse oder der Bank. Die NZZ spricht von einem Cyberangriff auf den Softwarelieferanten, nicht auf Publica selbst. Was genau abgeflossen ist, muss die Untersuchung zeigen; bis dahin bleiben die Angaben vorläufig. Politisch dürfte der Fall Fragen aufwerfen, etwa ob die Lehren aus Xplain auch bei einer selbständigen Anstalt des Bundes wie Publica umgesetzt wurden. Antworten darauf gab es am Donnerstag noch keine.