Wat is er gebeurd?
Het Zwitserse defensieconcern RUAG heeft naar verluidt losgeld betaald aan de cybergroep Akira na een cyberaanval op zijn Amerikaanse dochteronderneming Mecanex USA. De datadiefstal vond begin november 2025 plaats; de Zwitserse omroep SRF brengt de inbraak in verband met de Amerikaanse dochter RUAG LLC. De daders publiceerden de afpersing op hun darkwebsite en gaven aan ongeveer 24 GB aan gegevens te hebben gekopieerd.
RUAG-bestuursvoorzitter Jürg Rötheli gaf de betaling toe in het SRF-programma Samstagsrundschau: "We hebben betaald, gelukkig een klein bedrag, en hebben alle gegevens teruggekregen", zei hij. De losgeldeisen zouden zijn uitgekomen op lagere zescijferige bedragen.
De details
Volgens de aanvallers bevatten de gestolen gegevens burgerservicenummers, identiteitsbewijzen, rijbewijzen, telefoonnummers, adressen en andere persoonlijke informatie van medewerkers. Daarnaast zouden ook geheime militaire informatie en contracten en handleidingen voor de omgang met explosieven zijn getroffen.
Rötheli verklaarde dat de losgeldbetaling intern was afgestemd, met bedrijfsinterne gremia. Bovendien vond overleg plaats met Amerikaanse juridische experts. Het Zwitserse ministerie van Defensie VBS (Eidgenössisches Departement für Verteidigung, Bevölkerungsschutz und Sport) wilde de betaling niet becommentariëren, maar gaf aan vooraf niet te zijn geïnformeerd.
De cybergroep Akira gebruikt eigen ransomware en versleutelt nog altijd gegevens van slachtoffers, in plaats van zich - zoals veel andere groepen - te beperken tot datadiefstal en afpersing met dreiging tot publicatie. Recentelijk viel de groep eind 2025 op doordat ze hun ransomware wisten binnen te smokkelen op SonicWall-firewalls, ondanks geactiveerde meerfactorauthenticatie. Sindsdien lijkt Akira zich meer te richten op kleinere bedrijven en minder opvallend te opereren.
Duiding
Deze zaak druist in tegen het gangbare advies van IT-beveiligingsexperts en de Zwitserse autoriteiten voor cybersecurity, die aanraden in dergelijke gevallen geen losgeld te betalen. Ook in Duitsland raden de bevoegde instanties dit nadrukkelijk af. Al in 2022 eisten IT-beveiligingsexperts uit onderwijs en bedrijfsleven in een open brief zelfs concrete maatregelen tegen losgeldbetalingen door slachtoffers - een brief die destijds veel aandacht kreeg.
SVP-Nationalrat en IT-ondernemer Mauro Tuena merkte tegenover SRF op dat de groep Akira nu weet dat de Zwitserse overheid bereid is losgeld te betalen - in zijn ogen een verwoestend signaal. RUAG reageerde daarop dat de beslissing juist was geweest, aangezien alle gegevens werden teruggekregen en de schade kon worden beperkt.
Deze tegenstelling tussen officieel advies en het feitelijke gedrag van een aan de overheid gelieerd bedrijf illustreert het dilemma waarin slachtoffers van dergelijke aanvallen zich bevinden: enerzijds mag het businessmodel van afpersers niet worden versterkt door betalingen, anderzijds staan bedrijven onder aanzienlijke druk om te voorkomen dat gevoelige gegevens - met name met betrekking tot militaire informatie - openbaar worden.
Praktische tips
- Bedrijven doen er goed aan, los van de acute drukssituatie, zich vooraf te verdiepen in de officiële aanbevelingen van cybersecurity-instanties en interne besluitvormingsprocessen voor noodgevallen vast te leggen.
- Vroegtijdige betrokkenheid van toezichtsorganen en - zoals in het geval van RUAG - juridisch advies kan helpen om beslissingen in crisissituaties navolgbaar te documenteren.
- Vooral bedrijven met gevoelige of veiligheidsrelevante gegevens moeten nagaan in hoeverre voorgeschakelde beveiligingsmaatregelen zoals meerfactorauthenticatie voldoende zijn gehard - het geval van de SonicWall-firewalls toont aan dat Akira ook gevestigde beveiligingsmechanismen kan omzeilen.
- Transparante communicatie met hogere instanties, zoals ministeries of toezichthouders, moet ook bij interne besluitvormingsprocessen worden gewaarborgd, om vertrouwensverlies zoals in het geval van het niet-geïnformeerde VBS te voorkomen.
Vooruitblik
De zaak-RUAG zal het debat over de omgang met losgeldeisen waarschijnlijk opnieuw aanwakkeren, met name omdat het hier gaat om een bedrijf met banden met de Zwitserse overheid. De uitspraak van Nationalrat Tuena, dat Akira nu weet dat de overheid bereid is te betalen, wijst erop dat vergelijkbare aanvallen op semi-overheidsinstellingen of veiligheidsrelevante instituties in de toekomst niet minder waarschijnlijk zullen worden.
Tegelijkertijd toont het gedrag van de groep Akira, die de laatste tijd steeds vaker kleinere bedrijven op de korrel neemt, aan dat de dreiging voor organisaties van uiteenlopende omvang blijft toenemen. Details over mogelijke verdere gevolgen voor RUAG of eventuele reacties van instanties zijn momenteel nog niet bekend.