
Un attacco informatico contro un fornitore esterno di software della cassa pensioni della Confederazione Publica ha provocato una fuga di dati. Non è ancora chiaro quale sia la portata dell'attacco e quali dati siano esattamente interessati.
Il Ministero pubblico della Confederazione ha avviato un'indagine, indica oggi Publica in una nota, nella quale si precisa che il fornitore di software ha rilevato l'attacco alla fine di settembre e ha immediatamente sporto denuncia penale.
Inoltre, l'azienda ha informato gli uffici federali competenti, Publica e altri clienti. Attualmente si sta verificando, unitamente ai vari servizi della Confederazione in quale misura siano interessati i dati della cassa pensioni.
Publica ha nel frattempo provveduto a informare le persone assicurate sulla fuga di dati, sulle possibili conseguenze e sulle misure adottate. Stando al comunicato, nessun altro servizio federale intrattiene rapporti commerciali con l'azienda.
La cassa pensioni della Confederazione non ha fornito ulteriori informazioni sull'identità del fornitore né sulla natura dei dati fuoriusciti.
Publica è una delle maggiori casse pensioni della Svizzera. Assicura, tra gli altri, i dipendenti dell'Amministrazione federale e del settore dei politecnici federali. Alla fine del 2025 contava circa 70'000 assicurati attivi e 41'600 beneficiari di rendite. Il totale di bilancio ammontava a poco meno di 45 miliardi di franchi.
Negli ultimi mesi diversi attacchi informatici hanno colpito aziende e istituzioni svizzere. All'inizio di settembre, il Centro ospedaliero universitario vodese (CHUV) aveva segnalato una fuga di dati personali riguardante undici pazienti a seguito di un ciberattacco contro un laboratorio esterno specializzato nella diagnosi del cancro.
Ad agosto, l'Ufficio federale dell'informatica e della telecomunicazione (UFIT) aveva annunciato un attacco informatico contro i suoi server SharePoint, una piattaforma di condivisione di file. Circa 200 account erano stati compromessi, ma a quel momento non era stato rilevato alcun indizio di fuga di dati.
Anche il gruppo d'armamento RUAG, di proprietà della Confederazione, è stato vittima di un attacco informatico. La sua filiale americana era stata hackerata nell'ottobre 2025 e dei dati erano stati sottratti. Nel giugno scorso, RUAG ha riconosciuto di aver pagato un riscatto ai criminali informatici. Il Dipartimento federale della difesa (DDPS) ha concluso ad agosto che tale pagamento non costituiva una violazione della legge, criticando tuttavia alcune lacune nella gestione dell'incidente.
A luglio, il costruttore ferroviario Stadler Rail aveva invece annunciato il furto di dati tecnici presso uno dei suoi fornitori. I pirati informatici avevano chiesto un riscatto di 10 milioni di franchi, che l'azienda si era rifiutata di pagare. I sistemi informatici della stessa Stadler non sono stati «hackerati».

