# Vorfall-Lagebild: Cyberangriff auf Raumfahrtfirma Beyond Gravity

Von Max Gilg · 05.10.2026 · 9 Min. Lesezeit

Kurz gesagt: Nach 24 Stunden: was bekannt ist, was offen ist und was wahrscheinlich passiert ist – Gezielter Cyberangriff auf die bundeseigene Schweizer Raumfahrtfirma Bey
Vorfall-Lagebild · Nach 24 Stunden · Stand 05.10.2026 11:13 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

[Bild: Infografik: Cyberangriff auf Beyond Gravity: Was bekannt ist]

Wissensstand: Wissen 42 % · wahrscheinlich 28 % · nicht bekannt 30 %

Beyond Gravity ist der bundeseigene Schweizer Raumfahrtzulieferer und ging 2022 aus dem Rüstungskonzern RUAG hervor. Am 12. August 2026 fielen der Firma erste mögliche schädliche Aktivitäten in ihrer IT-Umgebung auf, öffentlich machte sie den Angriff am 02.10.2026. Sie hat Strafanzeige gestellt und spricht von einem mutmaßlich hochprofessionellen Akteur. Laut Keystone-SDA/AWP (swissinfo) untersucht sie den Vorfall mit dem BACS und Mandiant. Täter, Ziel, Datenabfluss und mögliche Folgen für Produktion oder OT sind öffentlich nicht bekannt, und seit dem 03.10. sind keine neuen Fakten dazugekommen.

## 1. Was ist passiert, und warum?

- Wissen: Am 12. August 2026 stellte Beyond Gravity erste Hinweise auf „möglicherweise schädliche Aktivitäten in der eigenen IT-Umgebung“ fest und leitete sofort Untersuchungen ein. (100 %) – Quelle (https://www.blick.ch/politik/cyberangriff-auf-raumfahrtunternehmen-beyond-gravity/s56k68q)

- Wissen: Die Firma spricht von einem gezielten Angriff, mutmaßlich durch einen hochprofessionellen Akteur. Die Urheberschaft ist laut Blick „noch nicht bestätigt“. (100 %) – Quelle (https://www.swissinfo.ch/ger/raumfahrtfirma-beyond-gravity-wurde-zum-ziel-eines-cyberangriffs/92158775)

- Wissen: Laut Keystone-SDA bzw. AWP läuft die Untersuchung gemeinsam mit dem Bundesamt für Cybersicherheit (BACS) und der IT-Sicherheitsfirma Mandiant. Blick nennt das BACS und „externe Forensik-Spezialisten“, Mandiant aber nicht namentlich. 20 Minuten nennt keine der beiden Stellen. (100 %) – Quelle (https://www.swissinfo.ch/eng/space-research/space-company-beyond-gravity-was-the-target-of-a-cyberattack/92160616)

- Wissen: Die Firma hat Strafanzeige gestellt und ihre Sicherheitsmaßnahmen ausgebaut. (100 %) – Quelle (https://www.cash.ch/news/beyond-gravity-wurde-zum-ziel-eines-cyberangriffs-973837)

- Wissen: Die FDP spricht von einem „Angriff auf die Schweiz“ und vermutet wegen der „enormen Professionalität“ einen staatlichen Akteur. Das ist eine politische Einschätzung und kein Ermittlungsergebnis. (100 %) – Quelle (https://www.20min.ch/story/bundesunternehmen-angriff-auf-die-schweiz-cyberattacke-auf-beyond-gravity-103643156)

- Nicht bekannt: Wer hinter dem Angriff steht

- Nicht bekannt: Wie die Angreifer hineingekommen sind

- Nicht bekannt: Wie lange sie vor dem 12. August schon im Netz waren

- Nicht bekannt: Ob es um Spionage, Sabotage oder Erpressung ging

- Einschätzung: Das Ziel war eher Spionage (Technologie- oder Rüstungswissen) als Erpressung mit Ransomware. (65 %) – Es gibt keine Berichte über Verschlüsselung, Erpresserschreiben oder einen Leak. Die Forensik läuft lange und diskret, die Firma spricht von einem hochprofessionellen Akteur, und die Branche ist ein klassisches Spionageziel (Präzedenzfall RUAG mit Turla-Malware). Einen Beleg gibt es nicht (A 70 / B 65).

- Einschätzung: Hinter dem Angriff steht ein staatlicher oder staatsnaher Akteur. (50 %) – Für einen staatlichen Akteur sprechen das Ziel (Raumfahrt/Rüstung, im Besitz des Bundes), die Professionalität und der Präzedenzfall RUAG. Eine offizielle Attribution gibt es nicht, die Vermutung kommt aus der Politik, und auch kriminelle Gruppen können professionell vorgehen (A 55 / B 50).

- Einschätzung: Die Angreifer waren schon vor dem 12. August im Netz. (55 %) – Bei Spionagefällen bleiben Angreifer oft lange unentdeckt. Bei RUAG hatten sie ab Herbst 2014 Zugang, entdeckt wurde es Anfang 2016. Hier ist aber ausdrücklich nur von „ersten Hinweisen“ am 12. August die Rede (A 60 / B 55).

## 2. Was ist die Auswirkung?

- Wissen: Laut Firma ist die IT-Umgebung betroffen. Die IT-Systeme werden verstärkt überwacht, betroffene Geräte werden forensisch analysiert. (100 %) – Quelle (https://www.blick.ch/politik/cyberangriff-auf-raumfahrtunternehmen-beyond-gravity/s56k68q)

- Wissen: Fachleute suchen gezielt nach den Spuren der Angreifer. Zu betroffenen Systemen, Datenabfluss, Kunden oder Folgen für Betrieb und Produktion gibt es öffentlich keine Angaben. (100 %) – Quelle (https://www.swissinfo.ch/eng/space-research/space-company-beyond-gravity-was-the-target-of-a-cyberattack/92160616)

- Nicht bekannt: Ob Daten abgeflossen sind, und wenn ja, welche

- Nicht bekannt: Ob Kunden, Programme oder Partner (z. B. ESA, Raketenhersteller, Rüstung) betroffen sind

- Nicht bekannt: Ob Produktion, Betrieb oder Lieferungen beeinträchtigt waren

- Einschätzung: Der größte Schaden ist ein möglicher Abfluss von Know-how, nicht ein Stillstand. (60 %) – Seit zwei Monaten ist kein Ausfall bekannt geworden, und die Firma arbeitet erkennbar weiter. Das passt zum Spionagemuster. Ein Datenabfluss ist aber nicht bestätigt (A 65 / B 60).

- Einschätzung: Es sind Daten abgeflossen. (50 %) – Bei längerem Zugang professioneller Angreifer ist das typisch. Die Firma äußert sich dazu aber nicht.

- Einschätzung: Größere Produktionsausfälle hat es nicht gegeben. (65 %) – Kein Bericht nennt einen Stillstand. Bei rund 1.900 Mitarbeitenden wäre ein wochenlanger Ausfall kaum verborgen geblieben (A 70 / B 65).

- Einschätzung: Die Firma muss Kunden und Partner informieren und Risiken in der Lieferkette prüfen. (70 %) – In der Raumfahrt- und Rüstungslieferkette ist das bei einem bestätigten Einbruch übliche Praxis und oft vertraglich geregelt. Öffentlich belegt ist es nicht.

## 3. Wie lange dauert es digital (Wiederherstellung IT)?

- Wissen: Laut Firma ist die Untersuchung wegen der Komplexität des Angriffs „äußerst zeitintensiv“. Sie läuft mit dem BACS und externen Forensik-Spezialisten. (100 %) – Quelle (https://www.blick.ch/politik/cyberangriff-auf-raumfahrtunternehmen-beyond-gravity/s56k68q)

- Wissen: Mit der Veröffentlichung hat die Firma knapp zwei Monate gewartet. Gründlichkeit gehe vor Schnelligkeit, eine voreilige Meldung hätte die forensischen Abklärungen gefährdet. (100 %) – Quelle (https://www.swissinfo.ch/ger/raumfahrtfirma-beyond-gravity-wurde-zum-ziel-eines-cyberangriffs/92158775)

- Wissen: Dieselbe Begründung für die späte Veröffentlichung nennt auch die englische Agenturmeldung. (100 %) – Quelle (https://www.swissinfo.ch/eng/space-research/space-company-beyond-gravity-was-the-target-of-a-cyberattack/92160616)

- Nicht bekannt: Ob die Angreifer vollständig aus dem Netz entfernt sind

- Nicht bekannt: Ob Systeme neu aufgesetzt werden mussten oder müssen

- Nicht bekannt: Wann die Untersuchung abgeschlossen ist (die Firma nennt keinen Zeitplan)

- Einschätzung: Bereinigung, Härtung und Threat Hunting dauern insgesamt noch Wochen bis mehrere Monate. (70 %) – Nach einem Einbruch professioneller Angreifer mit möglichen Backdoors müssen meist Identitäten (Active Directory, Zugangsdaten) neu aufgebaut werden. Bei RUAG zog sich die Analyse über Monate (A 75 / B 70).

- Einschätzung: Der normale IT-Betrieb läuft bereits weitgehend, die Arbeit konzentriert sich auf Forensik und Härtung. (55 %) – Es gibt keine Hinweise auf Ausfälle, und die Firma hat sieben Wochen still untersucht. Spionage zielt auf Unauffälligkeit und nicht auf Zerstörung (A 60 / B 55).

## 4. Ist in der Anlage etwas kaputt, das lange dauert?

- Wissen: Die Firma spricht ausschließlich von Aktivitäten in der IT-Umgebung. Zu Produktion oder OT gibt es keine Angaben. (100 %) – Quelle (https://www.cash.ch/news/beyond-gravity-wurde-zum-ziel-eines-cyberangriffs-973837)

- Wissen: Beyond Gravity liefert Komponenten für Satelliten und Trägerraketen: Strukturen, Elektronik, Thermalsysteme, Mechanismen und Trennsysteme. (100 %) – Quelle (https://www.beyondgravity.com/en/about)

- Wissen: In Zürich-Seebach fertigt Beyond Gravity unter anderem Satellitenteile, zum Beispiel Teile für Solarflügel. (100 %) – Quelle (https://www.derbund.ch/beyond-gravity-bundesfirma-opfer-eines-cyberangriffs-805394978497)

- Nicht bekannt: Ob Produktionsnetze, OT oder Prüfstände berührt wurden oder erreichbar waren

- Nicht bekannt: Ob Konstruktions-, Fertigungs- oder Prüfdaten erreichbar waren oder verändert wurden

- Nicht bekannt: Wie IT und Fertigung voneinander getrennt sind

- Einschätzung: Physische Schäden an Fertigungsanlagen hat es nicht gegeben. (75 %) – Es gibt keine Berichte über Ausfälle, die Firma nennt nur die IT, und Spionageakteure meiden in der Regel sichtbare Sabotage (A 80 / B 75).

- Einschätzung: Fertigungs- und Prüfdaten müssen auf Integrität geprüft werden. (55 %) – In der Raumfahrt hängen Qualifikation und Abnahme an der Datenintegrität, bei einem IT-Einbruch ist die Prüfung eine naheliegende Vorsicht. Ob es nötig ist und ob die Firma es macht, ist unbekannt.

- Einschätzung: Fertigungsdaten (Konstruktionsdaten, Maschinenprogramme, Prüfprotokolle) waren über die IT für die Angreifer erreichbar. (40 %) – PLM- und CAD-Systeme liegen in Fertigungsunternehmen typischerweise in der Büro-IT. Wie Beyond Gravity sein Netz segmentiert, ist unbekannt, und für diesen Fall gibt es keinen Beleg.

[Bild: Diagramm: Wissensstand zum Angriff auf Beyond Gravity (Quelle: Vorfall-Lagebild, Stand 05.10.2026)]

## 5. Wie viele solcher Ziele gibt es?

- Wissen: Beyond Gravity hat rund 1.900 Mitarbeitende an 12 Standorten in sechs Ländern (CH, SE, AT, US, FI, PT) und machte 2025 rund 402 Mio. CHF Umsatz. (100 %) – Quelle (https://www.beyondgravity.com/en/our-locations)

- Wissen: Laut Firmenangaben war Beyond Gravity an über 400 Starts beteiligt. (100 %) – Quelle (https://www.beyondgravity.com/en/about)

- Wissen: Das Parlament hat die Privatisierung gestoppt, der Bund will Beyond Gravity behalten. Die Firma wird als viertgrößter Akteur der europäischen Raumfahrtindustrie bezeichnet. (100 %) – Quelle (https://www.zhk.ch/de/wirtschaft-und-politik/news/parlament-stoppt-privatisierung-von-beyond-gravity.html)

- Wissen: Der Standort Berndorf (AT) wird ausgebaut. Beyond Gravity Austria gilt als größtes Weltraumunternehmen Österreichs. (100 %) – Quelle (https://www.ffg.at/presse/oesterreichs-groesstes-weltraumunternehmen-erweitert-seine-produktion)

- Wissen: Die Vorgängerin RUAG wurde 2014–2016 mit Malware der Turla-Familie ausspioniert, dabei flossen rund 23 GB Daten ab. A datiert den Abfluss auf 2015–2016. (100 %) – Quelle (https://www.ncsc.admin.ch/dam/ncsc/de/dokumente/dokumentation/fachberichte/technical%20report%20ruag.pdf.download.pdf/Report_Ruag-Espionage-Case.pdf)

- Wissen: Zum RUAG-Fall gibt es einen technischen Bericht des BACS über die eingesetzte Schadsoftware. (100 %) – Quelle (https://www.bacs.admin.ch/de/technischer-bericht-zur-eingesetzten-schadsoftware-beim-cyberangriff-auf-die-ruag-2)

- Wissen: Ein Sicherheitsdienstleister nannte 2025 öffentlich Industriespionage und Ransomware als Hauptbedrohungen für Beyond Gravity. (100 %) – Quelle (https://sec-consult.com/blog/detail/beyond-gravity-success-story/)

- Wissen: Shodan (aggregiert): Security-Dienstleistungen: ca. 0 öffentlich erreichbare Systeme in Schweiz (100 %)

- Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Schweiz: 50040 gesamt (DNP3 15096, ProConOS 14115, EtherNet/IP 13891, Modbus 2031) (100 %)

- Nicht bekannt: Ob weitere Firmen derselben Kampagne zum Opfer fielen

- Nicht bekannt: Eine belastbare Zahl gefährdeter Raumfahrt- und Rüstungszulieferer in DACH

- Einschätzung: Raumfahrt- und Rüstungszulieferer in DACH und Europa, gerade der Mittelstand, sind dauerhaft Ziel staatlicher Spionage. (75 %) – Lagebilder nennen die Branche seit Jahren als Schwerpunkt, und mit der Aufrüstung steigt ihr Wert. Laut einem Vendor-Blog (also nur berichtet) nutzte Lazarus im Sommer 2026 einen Windows Zero-Day gegen Rüstungs- und Luftfahrtziele in DE und FR: https://www.veracode.com/blog/application-risk-intelligence-august-26/ (A 80 für DACH / B 70 für Europa).

- Einschätzung: Derselbe Akteur hat weitere Organisationen angegriffen. (45 %) – Kampagnen treffen oft mehrere Ziele. Konkrete Belege fehlen (nur A).

## 6. Kann das wieder passieren?

- Wissen: Die Firma hat ihre Sicherheitsmaßnahmen ausgebaut. (100 %) – Quelle (https://www.cash.ch/news/beyond-gravity-wurde-zum-ziel-eines-cyberangriffs-973837)

- Wissen: Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen in der Schweiz Cyberangriffe innerhalb von 24 Stunden dem BACS melden. (100 %) – Quelle (https://www.ncsc.admin.ch/ncsc/de/home/aktuell/im-fokus/2025/meldepflicht.html)

- Wissen: Im RUAG-Fall 2016 empfahl GovCERT unter anderem einen Proxy für den gesamten Internetverkehr mit Logging, Application Whitelisting und eine Aufbewahrung der Logs über mindestens zwei Jahre. (100 %) – Quelle (https://www.securityweek.com/cyber-espionage-report-apt-ruag/)

- Wissen: Im September 2026 wurden zwei NetScaler-Zero-Days mutmaßlich von staatsnahen Akteuren zu Spionagezwecken ausgenutzt, unter anderem gegen Ziele in Europa. (100 %) – Quelle (https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)

- Nicht bekannt: Wie die Angreifer hineingekommen sind, welche Lücke sie ausgenutzt haben und ob dieser Weg geschlossen ist

- Nicht bekannt: Ob Beyond Gravity selbst unter die Meldepflicht nach ISG fällt (nicht geprüft)

- Einschätzung: Beyond Gravity bleibt auch nach der Bereinigung ein Ziel und wird erneut angegriffen. (80 %) – Die Firma ist strategisch wichtig und gehört dem Bund. Mit RUAG und Beyond Gravity sind schon zwei Fälle bekannt, und professionelle Akteure versuchen nach einer Entdeckung erfahrungsgemäß erneut einzudringen (A 85 / B 80).

- Einschätzung: Ein ähnlicher Angriff gelingt in absehbarer Zeit bei einem anderen DACH-Zulieferer. (75 %) – Edge-Geräte werden laufend angegriffen, und vielen kleinen Teams fehlen Monitoring und Incident Response (nur A).

## Früherer Stand: Erstmeldung (04.10.2026 10:56)

Wissen 15 % · nicht bekannt 75 %

Beyond Gravity ist ein Schweizer Hersteller von Bauteilen für Satelliten und Trägerraketen und gehört dem Bund. Die Firma meldet einen gezielten Cyberangriff durch mutmaßlich einen hochprofessionellen Akteur; erste schädliche Aktivitäten in der IT fielen am 12.08.2026 auf, öffentlich wurde der Fall erst knapp zwei Monate später. Laut SDA/AWP (cash.ch, swissinfo) untersucht die Firma den Fall mit dem Bundesamt für Cybersicherheit (BACS) und Mandiant und hat Strafanzeige gestellt. Wer dahintersteckt, ob Daten abgeflossen sind und ob Produktion oder OT betroffen sind, ist öffentlich nicht bekannt.

[Bild: Schema: Zeitlinie des Angriffs auf Beyond Gravity]

## Quellen

- https://www.blick.ch/politik/cyberangriff-auf-raumfahrtunternehmen-beyond-gravity/s56k68q

- https://www.swissinfo.ch/ger/raumfahrtfirma-beyond-gravity-wurde-zum-ziel-eines-cyberangriffs/92158775

- https://www.swissinfo.ch/eng/space-research/space-company-beyond-gravity-was-the-target-of-a-cyberattack/92160616

- https://www.cash.ch/news/beyond-gravity-wurde-zum-ziel-eines-cyberangriffs-973837

- https://www.20min.ch/story/bundesunternehmen-angriff-auf-die-schweiz-cyberattacke-auf-beyond-gravity-103643156

- https://www.beyondgravity.com/en/about

- https://www.derbund.ch/beyond-gravity-bundesfirma-opfer-eines-cyberangriffs-805394978497

- https://www.beyondgravity.com/en/our-locations

- https://www.zhk.ch/de/wirtschaft-und-politik/news/parlament-stoppt-privatisierung-von-beyond-gravity.html

- https://www.ffg.at/presse/oesterreichs-groesstes-weltraumunternehmen-erweitert-seine-produktion

- https://www.ncsc.admin.ch/dam/ncsc/de/dokumente/dokumentation/fachberichte/technical%20report%20ruag.pdf.download.pdf/Report_Ruag-Espionage-Case.pdf

- https://www.bacs.admin.ch/de/technischer-bericht-zur-eingesetzten-schadsoftware-beim-cyberangriff-auf-die-ruag-2

- https://sec-consult.com/blog/detail/beyond-gravity-success-story/

- https://www.ncsc.admin.ch/ncsc/de/home/aktuell/im-fokus/2025/meldepflicht.html

- https://www.securityweek.com/cyber-espionage-report-apt-ruag/

- https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/

Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder (/vorfaelle/).

Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.

[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 05.10.2026
