Betrüger stehlen heikle Daten von einer Million Schweizern – so schützen Sie sich
Beim Cyberangriff auf die Pensionskasse des Bundes und die Handelsplattform Ricardo sind sensible Personendaten abgeflossen. Rund einer Million Schweizer drohen zielgerichtete Phishing-Mails.

Veröffentlicht am 9. Oktober 2026 - 17:11 Uhr

Gehackt: Persönliche Daten von bis zu 110’000 Bundesangestellten und 890’000 Ricardo-Kunden sind im Besitz von Cyberkriminellen.
Beim Cyberangriff auf die Pensionskasse des Bundes sind sensible Personendaten abgeflossen. Den 110’000 Versicherten drohen zielgerichtete Phishing-Mails.
Die gehackte Pensionskasse Publica und der Softwarelieferant PK Softech AG betonten am Mittwoch, die Renten würden wie gewohnt ausbezahlt werden und die Guthaben seien sicher. Tatsächlich liegt die eigentliche Bedrohung woanders: Die gestohlenen Daten liefern Cyberkriminellen wichtige Informationen, um zielgerichtete Angriffe auf einzelne Versicherte auszuführen.
Name, E-Mail, AHV-Nummer gestohlen
Gestohlen wurden offenbar Informationen wie Name, Adresse, E-Mail, Telefonnummer und AHV-Nummer von Versicherten, möglicherweise auch spezifische Daten zu Lohn, Vorsorgeguthaben und Angaben zu Lebenspartnern.
Am Freitag wurde bekannt: Auch die Verkaufsplattform Ricardo ist gehackt worden. Laut «20 Minuten» wurden Namen, Postadressen und Telefonnummern von rund 890'000 Kunden erbeutet.
Für Kriminelle sind diese Informationen wertvoll. Mit dem Detailwissen können sie Phishing-Nachrichten exakt auf die betroffene Person zuschneiden.
«Es geht hier um die leider alltäglichen Risiken für Phishing und Betrugsmaschen, für die echte, persönliche Daten immer wieder eingesetzt werden», sagt der Datenschutzexperte Martin Steiger. Die erbeuteten Daten könnten darum für ein sogenanntes Spear-Phishing in gefälschte Nachrichten einfliessen. Kriminelle versuchen so an weitere Informationen, insbesondere Kontozugänge, zu gelangen, um diese dann leerzuräumen.
So läuft Phishing ab:
- Vortäuschen offizieller Prozesse: Täter verfassen E-Mails oder SMS, die vorgeben, von der Publica, der Bundesverwaltung oder einer Steuerbehörde zu stammen. Gefälschte Nachrichten, die sich beispielsweise auf eine angebliche Anpassung des Vorsorgeguthabens, eine Bestätigung der AHV-Nummer oder eine Lohnbescheinigung beziehen. Durch die Nennung korrekter Zahlen und Namen wirken die Mails besonders glaubwürdig.
- Locken auf gefälschte Portale: Über die in den Nachrichten enthaltenen Links oder Anhänge wird versucht, die Betroffenen auf gefälschte Portale zu locken, um weitere Zugangsdaten, Passwörter oder Bankfreigaben (TAN) zu erschleichen oder Schadsoftware auf deren Geräten zu installieren.
Bei fragwürdigen E-Mail-Anfragen helfen folgende Vorsichtsmassnahmen:
- Skepsis bei Kontaktaufnahmen: Unaufgeforderte E-Mails, SMS oder Anrufe – insbesondere wenn sie vorgeben, von Banken, Versicherungen oder Vorsorgeeinrichtungen zu stammen – konsequent auf Phishing-Merkmale wie ungewöhnliche Absenderadressen überprüfen und Telefonanfragen grundsätzlich nicht beantworten. Falls nötig können Sie zuständige Stellen selbst über die offiziellen Kanäle kontaktieren.
- Keine Links anklicken und Anhänge nicht öffnen. Sie können auf gefälschte Websites leiten oder Schadsoftware auf dem Computer installieren.
- Zweistufige Authentifizierung. Bei allen Konten eine zweistufige Authentifizierung einrichten, bei der ein über einen anderen Kanal zugestellter Code eingegeben werden muss oder eine Gesichtserkennung verlangt wird.
- Kontoauszüge überwachen. Unbekannte und nicht nachvollziehbare Transaktionen sofort der Bank melden. Belege aufbewahren und nach einem Geldverlust Anzeige erstatten.
Der Cyberangriff auf die PK Softech AG weckt Erinnerungen an den Xplain-Skandal von 2023, bei dem ebenfalls ein IT-Dienstleister betroffen war. Auch damals kamen Angreifer über die Softwarefirma an Daten von Bundesstellen. Nach einer Administrativuntersuchung beschloss der Bundesrat vor zwei Jahren Massnahmen, um Datenabflüsse bei IT-Lieferanten zu verhindern. Seither gelten zusätzliche Sicherheitsvorgaben zur Zusammenarbeit mit Lieferanten. Den aktuellen Fall bei der PK des Bundes konnte das offensichtlich nicht unterbinden.
Hackerangriffe nehmen stark zu
Daten von Bundesstellen sind in jüngster Vergangenheit auch im europäischen Ausland gestohlen worden. Anfang Oktober 2026 informierten die dänischen Behörden, dass das gesamte staatliche Personenregister Dänemarks gehackt und die Daten von rund acht Millionen Personen gestohlen wurden. Wer genau hinter diesem Cyberangriff steckt und welche Hintergründe oder Motive vorliegen, ist noch unklar.
Bei einem schweren Cyberangriff auf das Landesnetz Berlin flossen im August rund 5,8 Terabyte Daten ab und wurden im Darknet veröffentlicht. Betroffen waren unter anderem Ausweiskopien, Gehaltsabrechnungen, Personalakten sowie Unterlagen zu Bussgeld- und Verwaltungsverfahren von Berliner Bürgern.
Bei den Tätern handelt es sich um die Gruppe Rhysida, eine international agierende, finanziell motivierte Ransomware-Bande. Sicherheitsexperten und Ermittlungsbehörden verorten die Gruppe im russischsprachigen Cybercrime-Umfeld. Rhysida hatte von den Berliner Behörden zwei Millionen Euro in Bitcoin verlangt, um die Daten nicht zu veröffentlichen. Der Berliner Senat ging auf die Forderungen aber nicht ein. Daraufhin veröffentlichte Rhysida Anfang September den Grossteil der Daten auf ihrer Leak-Seite im Darknet.
Wer hinter dem aktuellen Cyberangriff auf die PK-Daten des Bundes und auf die Handelsplattform Ricardo steckt und ob es Zusammenhänge mit anderen europäischen Vorfällen gibt, ist noch unklar.
- Publica: Medienmitteilung zum Cyberangriff
- Stellungnahme Martin Steiger, Datenschutzexperte und Sprecher der Digitalen Gesellschaft
- Deutschlandfunk: Hacker veröffentlichen Daten im Darknet
- «Inside IT»: Hackerangriff auf Dänemarks Personenregister
- «20 Minuten»: Hacker klauen Daten von 890'000 Ricardo-Kunden




