Publica, la cassa pensioni della Confederazione, ha confermato l'8 ottobre una fuga di dati dopo un attacco informatico, alla fine di settembre, al suo fornitore di software PK Softech AG. Potrebbero essere interessati stipendi, averi di previdenza, importi delle rendite e dati di contatto; secondo la SRF anche nomi, numeri AVS e informazioni sui partner. Il Ministero pubblico della Confederazione indaga, l'azienda ha sporto denuncia penale. Quanti assicurati siano interessati non è chiaro. Alla fine del 2025 Publica contava circa 70.000 assicurati attivi e 41.600 beneficiari di rendite. Averi e rendite sarebbero al sicuro.
Dopo Xplain nel 2023, è il secondo grande caso in cui dati della Confederazione trapelano attraverso un fornitore. I dati salariali e i numeri AVS hanno valore per i truffatori.
Chi è assicurato presso Publica o percepisce una rendita dovrebbe essere particolarmente prudente con telefonate, e-mail e SMS che riguardano lo stipendio o la rendita e, in caso di dubbio, chiedere direttamente a Publica.
Publica ha informato rapidamente e coinvolto le autorità; gli averi non sono in pericolo.
Dopo Xplain la Confederazione avrebbe dovuto controllare i fornitori in modo più severo. Il vero problema è che dati personali reali si trovino presso una software house.
Manca ancora il dato decisivo: quanti record. Nei prossimi giorni non chieda soltanto quale sia l'entità, ma anche perché un fornitore di software avesse accesso a dati reali. A questa domanda devono rispondere Publica e la Confederazione.
Tages-Anzeiger · NZZ · SRF · RSI · cash (AWP) · 20 Minuten · it-markt (tutti 8 ott.) · Publica (comunicato, citato) · Numero degli interessati ancora aperto
Gli hacker sottraggono i dati della cassa pensioni della Confederazione. L'attacco è passato da un fornitore di software
Potrebbero essere coinvolti gli stipendi, i numeri AVS e gli importi delle rendite dei dipendenti della Confederazione. Quanti assicurati siano colpiti, Publica non lo sa ancora. Il Ministero pubblico della Confederazione indaga.
La cassa pensioni della Confederazione, Publica, ha confermato giovedì una fuga di dati. A essere attaccata non è stata la cassa stessa, bensì il suo fornitore di software PK Softech AG, che sviluppa applicazioni per le casse pensioni; Publica ha confermato il nome all'agenzia di stampa AWP. Secondo Publica, l'attacco è avvenuto alla fine di settembre. Tramite il fornitore gli aggressori si sarebbero procurati l'accesso a dati della cassa. Potrebbero essere interessate informazioni su stipendi, averi di previdenza e importi delle rendite, nonché dati di contatto. La SRF cita inoltre nomi, numeri AVS e informazioni sui partner; la RSI riferisce in modo simile. Il Tages-Anzeiger scrive che gli stipendi di migliaia di dipendenti della Confederazione potrebbero diventare pubblici. L'azienda di software, stando a quanto dichiara, ha rilevato da sé l'attacco e ha sporto denuncia penale. Il Ministero pubblico della Confederazione ha aperto un procedimento. Secondo Publica non è chiaro quanti assicurati e beneficiari di rendite siano interessati. A fine 2025 la cassa contava circa 70.000 assicurati attivi e 41.600 beneficiari di rendite; è l'effettivo complessivo, non il numero delle persone colpite. Publica è una delle maggiori casse pensioni della Svizzera. Presso di essa non sono assicurati soltanto i dipendenti dell'Amministrazione federale, ma anche i collaboratori di organizzazioni vicine alla Confederazione. Di conseguenza è molto ampia la cerchia di persone che giovedì si sono chieste se i propri dati siano coinvolti. La cassa non ha ancora potuto dare una risposta. Ha annunciato che informerà gli interessati non appena la valutazione sarà conclusa.
Publica ha informato i propri assicurati. Gli averi di previdenza sarebbero al sicuro e le rendite continuerebbero a essere versate come di consueto. La cassa raccomanda prudenza con e-mail, telefonate e messaggi insoliti, perché i dati personali trapelati potrebbero essere usati in modo abusivo per truffe. Non è chiaro se siano coinvolti anche dati di altre casse pensioni che lavorano con lo stesso fornitore. Diversi media ricordano il caso Xplain: nel 2023 degli hacker avevano sottratto all'azienda informatica bernese dati che riguardavano anche uffici della Confederazione, poi pubblicati nel darknet. Allora emerse quanto la Confederazione sia vulnerabile attraverso i suoi fornitori. Il caso Publica pone la stessa domanda: con quanta attenzione un'autorità verifica ciò che i suoi fornitori fanno con i suoi dati, e quanti dati personali reali si trovano presso aziende che sviluppano e testano software? Per gli interessati il pericolo è concreto. Chi conosce nome, numero AVS e stipendio di una persona può avviare tentativi di truffa ingannevolmente credibili, ad esempio false telefonate a nome della cassa o della banca. La NZZ parla di un attacco informatico contro il fornitore di software, non contro Publica stessa. Che cosa sia esattamente trapelato dovrà stabilirlo l'inchiesta; fino ad allora le informazioni restano provvisorie. Sul piano politico il caso dovrebbe sollevare interrogativi, ad esempio se le lezioni di Xplain siano state applicate anche a un istituto autonomo della Confederazione come Publica. Giovedì non c'erano ancora risposte.