Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

RUAG płaci okup grupie cyberprzestępczej Akira po kradzieży danych

Szwajcarski koncern zbrojeniowy RUAG przyznaje się do zapłaty okupu grupie ransomware Akira po kradzieży wrażliwych danych amerykańskiej spółki zależnej Mecanex USA.

Co się stało?

Szwajcarski koncern zbrojeniowy RUAG najwyraźniej zapłacił okup grupie cyberprzestępczej Akira po cyberataku na swoją amerykańską spółkę zależną Mecanex USA. Do kradzieży danych doszło na początku listopada 2025 roku, a szwajcarska rozgłośnia SRF przypisuje włamanie amerykańskiej spółce zależnej RUAG LLC. Sprawcy opublikowali informację o szantażu na swojej stronie w darknecie, twierdząc, że skopiowali około 24 GB danych.

Prezes rady nadzorczej RUAG, Jürg Rötheli, przyznał się do zapłaty w programie SRF „Samstagsrundschau”: „Zapłaciliśmy, niewielką kwotę, na szczęście, i odzyskaliśmy wszystkie dane” – powiedział. Żądania okupu miały opiewać na niższe sześciocyfrowe kwoty.

Szczegóły

Według atakujących, skradzione dane zawierały numery ubezpieczenia społecznego, dokumenty tożsamości, prawa jazdy, numery telefonów, adresy i inne dane osobowe pracowników. Ponadto miały zostać naruszone również tajne informacje wojskowe oraz umowy i instrukcje dotyczące obchodzenia się z materiałami wybuchowymi.

Rötheli wyjaśnił, że decyzja o zapłacie okupu została uzgodniona wewnętrznie – z odpowiednimi gremiami firmy. Ponadto odbyły się konsultacje z amerykańskimi ekspertami prawnymi. Szwajcarskie Ministerstwo Obrony VBS (Federalny Departament Obrony, Ochrony Ludności i Sportu) nie chciało komentować płatności, jednak podało, że nie zostało wcześniej poinformowane o sprawie.

Grupa cyberprzestępcza Akira wykorzystuje własne oprogramowanie ransomware i nadal szyfruje dane swoich ofiar, zamiast ograniczać się – jak wiele innych grup – wyłącznie do kradzieży danych i szantażu groźbą ich publikacji. Ostatnio grupa zwróciła na siebie uwagę pod koniec 2025 roku, kiedy to wprowadziła swoje oprogramowanie ransomware do zapór sieciowych SonicWall pomimo aktywnego uwierzytelniania wieloskładnikowego. Od tego czasu Akira wydaje się koncentrować raczej na mniejszych firmach i działać mniej spektakularnie.

Ocena sytuacji

Ten przypadek stoi w sprzeczności z powszechnym zaleceniem ekspertów ds. bezpieczeństwa IT oraz szwajcarskich organów ds. cyberbezpieczeństwa, aby w takich sytuacjach nie płacić okupu. Również w Niemczech odpowiednie organy zdecydowanie odradzają takie działania. Już w 2022 roku eksperci ds. bezpieczeństwa IT ze środowiska naukowego i biznesowego w otwartym liście domagali się nawet konkretnych działań przeciwko płaceniu okupu przez ofiary – list ten wzbudził wówczas duże zainteresowanie.

Deputowany SVP i przedsiębiorca branży IT Mauro Tuena ocenił w rozmowie z SRF, że grupa Akira wie teraz, iż szwajcarski rząd federalny jest gotów płacić okup – co w jego opinii stanowi katastrofalny sygnał. RUAG odpowiedziało na to, że decyzja była słuszna, ponieważ udało się odzyskać wszystkie dane i zminimalizować szkody.

Ta sprzeczność między oficjalnym zaleceniem a rzeczywistym zachowaniem przedsiębiorstwa powiązanego z rządem federalnym uwidacznia dylemat, w jakim znajdują się ofiary tego typu ataków: z jednej strony nie powinno się wzmacniać modelu biznesowego przestępców poprzez płatności, z drugiej strony firmy znajdują się pod ogromną presją, aby nie dopuścić do upublicznienia wrażliwych danych – zwłaszcza tych związanych z informacjami wojskowymi.

Praktyczne wskazówki

  • Przedsiębiorstwa powinny, niezależnie od bieżącej sytuacji presji, wcześniej zapoznać się z oficjalnymi zaleceniami organów ds. cyberbezpieczeństwa i ustalić wewnętrzne procesy decyzyjne na wypadek sytuacji kryzysowej.
  • Wczesne zaangażowanie gremiów nadzorczych oraz – jak w przypadku RUAG – doradztwa prawnego może pomóc w udokumentowaniu decyzji podjętych w sytuacji kryzysowej w sposób umożliwiający ich prześledzenie.
  • Zwłaszcza firmy dysponujące wrażliwymi lub istotnymi dla bezpieczeństwa danymi powinny sprawdzić, na ile wystarczająco zabezpieczone są środki ochrony wstępnej, takie jak uwierzytelnianie wieloskładnikowe – przypadek zapór SonicWall pokazuje, że Akira potrafi obejść nawet ugruntowane mechanizmy ochronne.
  • Przejrzysta komunikacja z instytucjami nadrzędnymi, na przykład ministerstwami lub organami nadzoru, powinna być zapewniona również w ramach wewnętrznych ścieżek decyzyjnych, aby uniknąć utraty zaufania, jak miało to miejsce w przypadku nieoprzejrzenia o sprawie VBS.

Perspektywy

Przypadek RUAG prawdopodobnie na nowo rozpali debatę na temat postępowania wobec żądań okupu, zwłaszcza że chodzi o przedsiębiorstwo powiązane ze szwajcarskim rządem federalnym. Wypowiedź deputowanego Tueny, według której Akira wie teraz, że rząd federalny jest gotów płacić, sugeruje, że podobne ataki na instytucje powiązane z państwem lub istotne dla bezpieczeństwa mogą w przyszłości stać się bardziej prawdopodobne.

Jednocześnie zachowanie grupy Akira, która ostatnio coraz częściej obiera za cel mniejsze firmy, pokazuje, że sytuacja zagrożenia dla organizacji różnej wielkości nadal się zaostrza. Szczegóły dotyczące dalszych możliwych konsekwencji dla RUAG lub ewentualnych reakcji organów władzy nie są jeszcze na razie znane.