Перейти к содержанию
РегионЕвропа

СреднийII Кибервойна и критическая инфраструктура26 сентября 2026 г., суббота

При атаке на Renfe через Adif похищено 500 ГБ данных

Злоумышленники проникли через сайт Adif, одной из 2 крупных государственных железнодорожных компаний Испании, в системы пассажирского перевозчика Renfe. По сообщениям от 26 сентября, похищено около 500 ГБ данных; Renfe утверждает, что доказательств доступа к платёжным и идентификационным данным нет.

Местоположение: МАДРИД

Renfe 25 сентября сообщила, что атака началась с серверов оператора инфраструктуры Adif. По данным компании, злоумышленники получили доступ к ограниченному объёму информации — в основном к именам и адресам электронной почты; доказательств доступа к платёжным, банковским данным и номерам удостоверений личности нет. По данным Moncloa.com от 26 сентября, было выведено 500 ГБ данных, а пик вывода пришёлся на четверг, 24 сентября. Обе компании сообщили об инциденте в Национальный криптологический центр (CCN) и в разведывательную службу CNI.

Согласно публикациям со ссылкой на El Mundo, атака прошла в 3 этапа: система ИИ нашла бэкдор на сайте Adif, откуда злоумышленники перешли в корпоративное облако, а затем в Renfe. Источники в следствии, на которые ссылается Moncloa.com, утверждают, что метод напоминает систему, применённую в ноябре 2025 года связанной с Китаем группой примерно против 30 целей, и что 80–90% работы выполнил ИИ. Утверждение об ИИ и цифра в 500 ГБ компаниями не подтверждены; по состоянию на 27 сентября группа злоумышленников не названа. По данным Merca2, к этой дате ни один поезд не остановился, а сайты вернулись к нормальной работе.

В 2020 году Adif уже подвергалась атаке группы вымогателей REvil, похитившей 800 ГБ данных. Инцидент запускает 24-часовой срок уведомления в рамках применения в Испании директивы NIS2 — правила ЕС, возлагающего на операторов критической инфраструктуры обязательства по кибербезопасности. По данным Merca2, в течение 72 часов в соответствии с GDPR необходимо уведомить и агентство по защите данных AEPD.

Оценка Talay

Вывод

Атака не остановила работу железной дороги, однако 500 ГБ пассажирских данных и утверждения о проникновении с помощью ИИ показывают, что слабым звеном государственной инфраструктуры является связь между сайтом и внутренними системами. Поскольку цифра и метод компаниями пока не подтверждены, наиболее вероятный путь — следствие сузит масштаб утечки, но риск фишинга сохранится неделями.

Возможные последствия

  • Данные пассажиров и фишингНегативноНедели

    Если имена и адреса электронной почты похищены, в ближайшие недели могут участиться поддельные письма о билетах и возвратах, нацеленные на клиентов Renfe.

  • Надзор ЕС за инфраструктуройНеопределённо1–6 месяцев

    24-часовой срок уведомления по NIS2 и 72-часовое правило GDPR вынуждают испанских регуляторов одновременно проверять 2 государственные компании.

  • Спор об атаках с помощью ИИНегативно1–6 месяцев

    Если утверждение о том, что 80–90% работы выполнил ИИ, подтвердится, в Европе встанет вопрос об оборонных бюджетах на сканирование уязвимостей государственных сайтов.

Вероятные сценарии

  1. 1
    Утечка остаётся ограниченной55 %

    Следствие подтверждает, что похищенные данные ограничены именами и e-mail, работа перевозчика не затронута.

    Что отслеживать: Официальное заявление CCN или AEPD по инциденту

  2. 2
    Данные выставляются на продажу35 %

    Какая-либо группа берёт ответственность и публикует часть из 500 ГБ на сайте утечек, масштаб растёт.

    Что отслеживать: Объявление о Renfe или Adif на сайтах утечек вымогателей

  3. 3
    Работа нарушается10 %

    Вторая волна атаки нарушает работу систем продажи билетов или управления движением.

    Что отслеживать: Объявление Renfe о сбоях в каналах продажи билетов

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Заявленный объём похищенного▼ 500 ГБ
  • Остановленные поезда▲ 0
  • Доля работы ИИ (утверждение)▼ 80–90%

Источники

  1. Moncloa.com — кибератака на Renfe и Adif: утекли 500 ГБ данных клиентов
  2. Merca2 — кибератака на Renfe и Adif: слиты 500 ГБ персональных данных
  3. Infobae (Europa Press) — Renfe раскрыла атаку из Adif, при которой утекли имена и e-mail клиентов