連邦の年金基金Publicaは10月8日、9月末にソフトウェア納入業者PK Softech AGがサイバー攻撃を受けた結果、データが流出したと確認した。被害の可能性があるのは、給与、年金資産、年金額、連絡先。SRFによれば、氏名、AHV番号、生活上のパートナーに関する情報も含まれる。連邦検察庁が捜査し、同社は刑事告訴した。何人の加入者が被害に遭ったかは不明。Publicaは2025年末に、現役の加入者およそ70,000人と年金受給者41,600人を数えた。資産と年金は安全だという。
2023年のXplainに続き、連邦のデータが納入業者経由で流出した大きな事例は二つ目だ。給与データとAHV番号は、詐欺師にとって価値が高い。
Publicaの加入者や年金受給者は、給与や年金に触れる電話、メール、SMSに特に注意し、迷ったらPublicaに直接問い合わせたい。
Publicaは素早く知らせ、当局にも連絡した。資産に危険はない。
Xplainの後、連邦は納入業者をもっと厳しく管理すべきだった。本物の個人データがソフトウェア会社にあること自体が、本当の問題だ。
決め手になる数字がまだない。データが何件かだ。今後数日は、規模だけでなく、なぜソフトウェア納入業者が本物のデータに触れられたのかも問うてほしい。それに答えるのはPublicaと連邦だ。
Tages-Anzeiger · NZZ · SRF · RSI · cash (AWP) · 20 Minuten · it-markt(いずれも10月8日) · Publica(発表、引用) · 被害者数は未確定
ハッカーが連邦年金基金のデータを奪う 攻撃はソフトウェア納入業者経由
連邦職員の給与、AHV番号、年金額が被害に遭った可能性がある。何人の加入者に及ぶかは、Publicaにもまだ分からない。連邦検察庁が捜査している。
連邦の年金基金Publicaは木曜、データの流出を確認した。狙われたのは基金そのものではなく、年金基金向けのアプリケーションを開発するソフトウェア納入業者PK Softech AGだ。Publicaは通信社AWPに対し、この社名を認めた。Publicaによると、攻撃は9月末にあった。攻撃者は納入業者を経由して、基金のデータに入り込んだとみられる。被害の可能性があるのは、給与、年金資産、年金額に関する情報と連絡先だ。SRFはさらに氏名、AHV番号、生活上のパートナーに関する情報を挙げ、RSIも同様に報じている。ターゲス・アンツァイガー(Tages-Anzeiger)は、連邦職員数千人の給与が公になりかねないと書く。ソフトウェア会社は、攻撃を自社で見つけたと説明し、刑事告訴した。連邦検察庁は手続きを開始した。何人の加入者と年金受給者が被害に遭ったかは、Publicaによれば不明だ。基金は2025年末に、現役の加入者およそ70,000人と年金受給者41,600人を抱えていた。これは全体の人数であり、被害者の数ではない。Publicaはスイス最大級の年金基金の一つだ。連邦行政機関の職員だけでなく、連邦に近い組織の職員も加入している。木曜に「自分のデータも含まれるのか」と考えた人の輪は、それだけ広い。基金はこれにまだ答えられなかった。分析が終わり次第、被害者に知らせると発表した。
Publicaは加入者に通知した。年金資産は安全で、年金はこれまでどおり支払われるという。基金は、流出した個人データが詐欺に悪用されかねないため、普段と違うメール、電話、メッセージに注意するよう呼びかけている。同じ納入業者と取引する他の年金基金のデータも被害に遭ったかどうかは、分かっていない。複数のメディアが、2023年のXplain事件を思い出させている。ベルンのソフトウェア会社でハッカーがデータを奪い、連邦の機関にも関わるデータが、のちにダークネットで公開された。そのとき、連邦が納入業者を通じていかに弱いかが明らかになった。Publicaの件も同じ問いを突きつける。役所は、納入業者が自分たちのデータをどう扱っているかを、どこまで確かめているのか。ソフトウェアを開発し試験する企業の手元に、どれだけ本物の個人データがあるのか。被害者にとって、危険は具体的だ。ある人の氏名、AHV番号、給与を知る者は、巧妙な詐欺を仕掛けられる。基金や銀行を装った偽の電話などだ。NZZは、Publica自体ではなくソフトウェア納入業者へのサイバー攻撃だと書く。何が流出したかは調査が示すはずで、それまで情報は暫定にとどまる。政治的には、Xplainの教訓が、Publicaのような連邦の独立した機関でも生かされていたのかという疑問が出そうだ。これへの答えは、木曜にはまだなかった。