Beyond Gravity, der bundeseigene Raumfahrtzulieferer, hat am Freitag bekannt gegeben, Ziel eines gezielten Cyberangriffs geworden zu sein. Der Fall erinnert daran, dass Schweizer Unternehmen, auch solche im Besitz des Staates, exponiert sind. Um zu verstehen, was Informatiksysteme verwundbar macht und womit man sich davor schützen kann, liefert ein Ende September von der EPFL veröffentlichtes Interview mit Professor Mathias Payer eine allgemeine Einordnung, ohne direkten Bezug zu diesem Fall.

Was über den Angriff bekannt ist

Laut SWI swissinfo.ch stellte Beyond Gravity am 12. August erste Hinweise auf bösartige Aktivitäten in seiner IT-Umgebung fest. Das Unternehmen geht davon aus, dass ein «hochprofessioneller» Akteur hinter dem Angriff steht. Das ist seine Einschätzung: Am Freitag war die Identität der Täter nicht bekannt.

Die Untersuchung wird zusammen mit dem Bundesamt für Cybersicherheit und dem IT-Sicherheitsunternehmen Mandiant geführt. Beyond Gravity gibt an, Strafanzeige erstattet und seine Sicherheitsmassnahmen verstärkt zu haben. Ein Sprecher präzisierte gegenüber der Agentur AWP, dass Spezialisten gezielt nach Spuren der Angreifer suchten und forensische Analysen der betroffenen Geräte durchführten.

Das Unternehmen informierte erst mehrere Wochen nach den ersten Anzeichen. Der Sprecher erklärt dies so: Bei einem Cyberangriff gehe Gründlichkeit vor Schnelligkeit, und eine verfrühte Kommunikation hätte die Ermittlungen gefährdet.

Vieles ist zum jetzigen Zeitpunkt noch unbekannt. Die verfügbaren Quellen sagen nichts über die von den Angreifern verwendete Methode, über allenfalls betroffene Systeme oder Daten oder über mögliche Folgen für die Geschäftstätigkeit des Unternehmens. Zur Erinnerung: Beyond Gravity gehört dem Bund und wurde 2022 vom Rüstungskonzern Ruag abgetrennt.

Warum kein System fehlerfrei ist

Im von der EPFL veröffentlichten Interview geht Mathias Payer, Professor am Labor HexHive, von einer technischen Feststellung aus. Die Software eines Smartphones kann bis zu 100 Millionen Codezeilen umfassen, geschrieben von Tausenden Personen über mehrere Jahrzehnte. Zu garantieren, dass ein solches Gesamtsystem keine einzige Schwachstelle enthält, sei seiner Ansicht nach «derzeit unmöglich». Viele Lücken entstehen durch das Zusammenspiel von Komponenten: Ein für sich genommen korrektes Element kann im Kontakt mit einem anderen problematisch werden.

Der Forscher beschreibt auch eine Asymmetrie: Der Verteidiger möchte alle Schwachstellen finden und beheben, während der Angreifer nur eine einzige entdecken muss. Das Ziel besteht daher darin, die am leichtesten zugänglichen Lücken rasch zu beseitigen, um den Angreifer zu zwingen, immer mehr Zeit, Kompetenz und Geld zu investieren.

Um Hackern die Arbeit zu erschweren, gibt es mehrere Ansätze:

  • Fuzzing: Programme testen eine Software automatisch und wiederholt in unzähligen zufälligen Situationen, um unerwartetes Verhalten zu provozieren und Bugs aufzudecken.
  • Mitigationen: Schutzmechanismen, die die Lücke nicht beseitigen, aber deren Ausnutzung erschweren, etwa indem bei jedem Programmstart der Ort der Informationen im Speicher zufällig verändert wird. Sie haben ihren Preis, etwa eine leichte Verlangsamung, bieten aber zusätzlichen Schutz.
  • Aufteilung: Wer eine Bibliothek oder eine Komponente isoliert, kann sie viel gründlicher analysieren und testen als ein Gesamtsystem von 100 Millionen Zeilen.

Was die KI verändert

Für den Forscher verändert künstliche Intelligenz die Suche nach Schwachstellen «mit Sicherheit». Er erzählt, wie er ein Problem im Zusammenhang mit USB-Lücken wieder aufgegriffen hat, das er rund zehn Jahre zuvor untersucht hatte: Mit mehreren KI-Agenten konnte er in etwa zwei Tagen einen grossen Teil einer Fuzzing-Kampagne auf einem aktuellen Linux-Kernel automatisieren.

Er relativiert jedoch. Bei einfachen Schwachstellen sinke das erforderliche Kompetenzniveau. Seine guten Ergebnisse beruhten aber auch auf seiner jahrelangen Erfahrung: «Derzeit macht KI vor allem Experten viel effizienter.» Er erwartet, dass in den kommenden Jahren enorm viele Lücken entdeckt werden, was die Softwarehersteller zwingen werde, mehr Ressourcen für die Sicherheit aufzuwenden.

Was die Schweiz betrifft, erinnert der Artikel von EPFL News daran, dass das Bundesamt für Cybersicherheit im ersten Halbjahr 2026 mehr als 27'000 freiwillige Meldungen erhalten hat, und KI ermöglicht es, Betrugsversuche stärker zu personalisieren.

Einfache, aber wirksame Massnahmen

Die Ratschläge von Mathias Payer richten sich in erster Linie an die breite Öffentlichkeit. Gegen die überwiegende Mehrheit der Angriffe, mit denen diese konfrontiert ist, seien einfache Massnahmen «äusserst wirksam», sagt er:

  • Updates installieren, nicht nur jene für Telefon oder Computer, sondern auch jene für Apps, den WLAN-Router, den Drucker und andere vernetzte Geräte;
  • regelmässig seine Daten sichern;
  • einen Passwortmanager verwenden, mit einem anderen, starken Passwort für jeden Dienst;
  • aufmerksam bleiben: Wenn der Passwortmanager sich plötzlich weigert, auf einer Seite ein Passwort einzufüllen, kann es sich um eine Phishing-Website handeln;
  • bei einem heiklen Anruf, etwa von der eigenen Bank, auflegen und selbst zurückrufen, zumal KI eine bekannte Stimme imitieren kann.

Der Forscher ist zudem der Ansicht, dass die Verantwortung nicht allein bei den Nutzerinnen und Nutzern liegen dürfe. Seiner Meinung nach bringt der Markt die Unternehmen nicht immer dazu, ausreichend in die Sicherheit zu investieren, und ein Mindestmass an Regulierung wäre nötig: Hersteller vernetzter Geräte sollten beispielsweise verpflichtet werden, während einer bestimmten Dauer Updates bereitzustellen.

Quellen