СреднийII Кибервойна и критическая инфраструктура26 сентября 2026 г., суббота
При атаке на Renfe через Adif похищено 500 ГБ данных
Злоумышленники проникли через сайт Adif, одной из 2 крупных государственных железнодорожных компаний Испании, в системы пассажирского перевозчика Renfe. По сообщениям от 26 сентября, похищено около 500 ГБ данных; Renfe утверждает, что доказательств доступа к платёжным и идентификационным данным нет.
Renfe 25 сентября сообщила, что атака началась с серверов оператора инфраструктуры Adif. По данным компании, злоумышленники получили доступ к ограниченному объёму информации — в основном к именам и адресам электронной почты; доказательств доступа к платёжным, банковским данным и номерам удостоверений личности нет. По данным Moncloa.com от 26 сентября, было выведено 500 ГБ данных, а пик вывода пришёлся на четверг, 24 сентября. Обе компании сообщили об инциденте в Национальный криптологический центр (CCN) и в разведывательную службу CNI.
Согласно публикациям со ссылкой на El Mundo, атака прошла в 3 этапа: система ИИ нашла бэкдор на сайте Adif, откуда злоумышленники перешли в корпоративное облако, а затем в Renfe. Источники в следствии, на которые ссылается Moncloa.com, утверждают, что метод напоминает систему, применённую в ноябре 2025 года связанной с Китаем группой примерно против 30 целей, и что 80–90% работы выполнил ИИ. Утверждение об ИИ и цифра в 500 ГБ компаниями не подтверждены; по состоянию на 27 сентября группа злоумышленников не названа. По данным Merca2, к этой дате ни один поезд не остановился, а сайты вернулись к нормальной работе.
В 2020 году Adif уже подвергалась атаке группы вымогателей REvil, похитившей 800 ГБ данных. Инцидент запускает 24-часовой срок уведомления в рамках применения в Испании директивы NIS2 — правила ЕС, возлагающего на операторов критической инфраструктуры обязательства по кибербезопасности. По данным Merca2, в течение 72 часов в соответствии с GDPR необходимо уведомить и агентство по защите данных AEPD.
Оценка Talay
Вывод
Атака не остановила работу железной дороги, однако 500 ГБ пассажирских данных и утверждения о проникновении с помощью ИИ показывают, что слабым звеном государственной инфраструктуры является связь между сайтом и внутренними системами. Поскольку цифра и метод компаниями пока не подтверждены, наиболее вероятный путь — следствие сузит масштаб утечки, но риск фишинга сохранится неделями.
Возможные последствия
- Данные пассажиров и фишингНегативноНедели
Если имена и адреса электронной почты похищены, в ближайшие недели могут участиться поддельные письма о билетах и возвратах, нацеленные на клиентов Renfe.
- Надзор ЕС за инфраструктуройНеопределённо1–6 месяцев
24-часовой срок уведомления по NIS2 и 72-часовое правило GDPR вынуждают испанских регуляторов одновременно проверять 2 государственные компании.
- Спор об атаках с помощью ИИНегативно1–6 месяцев
Если утверждение о том, что 80–90% работы выполнил ИИ, подтвердится, в Европе встанет вопрос об оборонных бюджетах на сканирование уязвимостей государственных сайтов.
Вероятные сценарии
- 1Утечка остаётся ограниченной55 %
Следствие подтверждает, что похищенные данные ограничены именами и e-mail, работа перевозчика не затронута.
Что отслеживать: Официальное заявление CCN или AEPD по инциденту
- 2Данные выставляются на продажу35 %
Какая-либо группа берёт ответственность и публикует часть из 500 ГБ на сайте утечек, масштаб растёт.
Что отслеживать: Объявление о Renfe или Adif на сайтах утечек вымогателей
- 3Работа нарушается10 %
Вторая волна атаки нарушает работу систем продажи билетов или управления движением.
Что отслеживать: Объявление Renfe о сбоях в каналах продажи билетов
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Заявленный объём похищенного▼ 500 ГБ
- Остановленные поезда▲ 0
- Доля работы ИИ (утверждение)▼ 80–90%