해커가 연방 연금기금의 데이터를 빼냈다. 공격은 소프트웨어 공급업체를 거쳤다
연방 직원의 급여, AHV 번호, 연금액이 피해를 입었을 수 있다. 가입자 중 몇 명이 해당하는지는 퍼블리카도 아직 모른다. 연방검찰청이 수사 중이다.
연방 연금기금 퍼블리카(Publica)는 목요일 데이터 유출을 확인했다. 공격당한 곳은 기금 자체가 아니라 연금기금용 애플리케이션을 개발하는 소프트웨어 공급업체 피케이 소프텍(PK Softech AG)이며, 퍼블리카는 통신사 AWP에 이 이름을 확인해 주었다. 퍼블리카에 따르면 공격은 9월 말에 있었다. 공격자들은 이 공급업체를 통해 기금의 데이터에 접근한 것으로 보인다. 급여, 연금 적립금, 연금액에 관한 정보와 연락처가 피해를 입었을 수 있다. SRF는 여기에 이름, AHV 번호, 배우자·동거인 정보도 들어 있다고 전하고, RSI도 비슷하게 보도한다. 타게스 안차이거는 연방 직원 수천 명의 급여가 공개될 수 있다고 쓴다. 소프트웨어 업체는 자체 조사로 공격을 알아냈고 형사 고발을 했다고 밝혔다. 연방검찰청은 수사를 시작했다. 가입자와 연금 수급자 중 몇 명이 피해를 입었는지는 퍼블리카에 따르면 불분명하다. 기금은 2025년 말 기준 현역 가입자 약 70,000명과 연금 수급자 41,600명을 두었는데, 이는 전체 규모이지 피해자 수가 아니다. 퍼블리카는 스위스 최대 규모의 연금기금 가운데 하나다. 연방 행정부 직원뿐 아니라 연방과 가까운 기관의 직원도 이곳에 가입해 있다. 그래서 목요일에 자기 데이터도 들어 있는지 궁금해한 사람의 범위가 넓다. 기금은 아직 답을 내놓지 못했다. 분석이 끝나는 대로 피해자에게 알리겠다고 예고했다.
퍼블리카는 가입자들에게 상황을 알렸다. 연금 적립금은 안전하고 연금은 평소처럼 지급된다고 한다. 유출된 개인정보가 사기에 악용될 수 있으므로 평소와 다른 이메일, 전화, 메시지를 조심하라고 기금은 권한다. 같은 공급업체와 일하는 다른 연금기금의 데이터도 피해를 입었는지는 열려 있다. 여러 매체는 엑스플레인(Xplain) 사건을 떠올린다. 2023년 베른의 소프트웨어 회사에서 해커들이 연방 기관 관련 데이터까지 빼냈고, 이를 나중에 다크넷에 공개했다. 그때 연방이 납품업체를 통해 얼마나 취약한지가 드러났다. 퍼블리카 사건도 같은 물음을 던진다. 기관은 납품업체가 자기 데이터로 무엇을 하는지 얼마나 잘 점검하는가, 그리고 소프트웨어를 개발하고 시험하는 회사에 실제 개인정보가 얼마나 있는가. 피해자에게 위험은 구체적이다. 사람의 이름, AHV 번호, 급여를 아는 이는 감쪽같은 사기를 시도할 수 있다. 기금이나 은행을 사칭한 가짜 전화가 그 예다. NZZ는 퍼블리카 자체가 아니라 소프트웨어 공급업체에 대한 사이버 공격이라고 쓴다. 정확히 무엇이 유출됐는지는 조사가 밝혀야 하며, 그때까지 정보는 잠정적이다. 정치적으로는 엑스플레인의 교훈이 퍼블리카 같은 연방 소속 독립 공법 기관에서도 실행됐느냐는 질문이 나올 법하다. 이에 대한 답은 목요일에는 아직 없었다.