OrtaII Siber Savaş ve Kritik Altyapı26 Eylül 2026, Cumartesi
Adif üzerinden Renfe'ye sızan saldırıda 500 GB veri çalındı
İspanya'nın 2 büyük kamu demiryolu şirketinden Adif'in web sitesinden giren saldırganlar, yolcu işletmecisi Renfe'nin sistemlerine geçti. 26 Eylül'de yayımlanan haberlere göre yaklaşık 500 GB veri çalındı; Renfe ödeme ve kimlik verisine erişildiğine dair kanıt bulunmadığını söylüyor.
Renfe 25 Eylül'de yaptığı açıklamada saldırının altyapı işletmecisi Adif'in sunucularından başladığını duyurdu. Şirkete göre saldırganlar sınırlı bilgiye, esas olarak ad ve e-posta adreslerine ulaştı; ödeme, banka ve kimlik numarası verilerine erişim kanıtı yok. Moncloa.com'un 26 Eylül tarihli haberine göre 500 GB veri dışarı çıkarıldı ve veri çıkarımı 24 Eylül perşembe günü zirveye ulaştı. 2 şirket de olayı Ulusal Kriptoloji Merkezi'ne (CCN) ve istihbarat servisi CNI'ye bildirdi.
El Mundo'ya dayandırılan haberlere göre saldırı 3 adımda ilerledi: bir yapay zekâ sistemi Adif'in web sitesinde arka kapı buldu, buradan kurumsal buluta ve ardından Renfe'ye geçti. Moncloa.com'un aktardığı soruşturma kaynakları, yöntemin Kasım 2025'te Çin bağlantılı bir grubun yaklaşık 30 hedefe karşı kullandığı sisteme benzediğini ve işin %80–90'ını yapay zekânın yaptığını öne sürüyor. Yapay zekâ iddiası ve 500 GB rakamı şirketlerce doğrulanmadı; saldırgan grubun kimliği 27 Eylül itibarıyla açıklanmadı. Merca2'ye göre bu tarihte hiçbir tren durmamıştı ve web siteleri normale dönmüştü.
Adif 2020'de de REvil fidye yazılımı grubunun 800 GB veri çaldığı bir saldırıya uğramıştı. Olay, NIS2 direktifinin (AB'de kritik altyapı işletmecilerine siber güvenlik yükümlülüğü getiren kural) İspanya'daki uygulamasında 24 saatlik bildirim süresini işletiyor. Merca2'ye göre veri koruma kurumu AEPD'ye de GDPR kapsamında 72 saat içinde bildirim yapılması gerekiyor.
Talay değerlendirmesi
Sonuç
Saldırı demiryolu işletimini durdurmadı, ancak 500 GB'lık yolcu verisi ve yapay zekâ destekli sızma iddiası, kamu altyapısında web sitesi ile iç sistemler arasındaki bağlantının zayıf halka olduğunu gösteriyor. Rakam ve yöntem henüz şirketlerce doğrulanmadığı için en olası yol, soruşturmanın sızıntı kapsamını daraltması ama oltalama riskinin haftalarca sürmesi.
Olası etkiler
- Yolcu verisi ve oltalamaOlumsuzKısa vade
Ad ve e-posta adresleri çalındıysa, Renfe müşterilerine yönelik sahte bilet ve iade e-postaları önümüzdeki haftalarda artabilir.
- AB kritik altyapı denetimiBelirsizOrta vade
NIS2 kapsamındaki 24 saatlik bildirim süresi ve GDPR'nin 72 saatlik kuralı, İspanyol düzenleyicileri 2 kamu şirketini aynı anda denetlemeye zorluyor.
- YZ destekli saldırı tartışmasıOlumsuzOrta vade
İşin %80–90'ının yapay zekâyla yapıldığı iddiası doğrulanırsa, Avrupa'da kamu web sitelerinin açık taraması için savunma bütçeleri gündeme gelir.
İhtimaller
- 1Sızıntı sınırlı kalır%55
Soruşturma çalınan verinin ad ve e-postayla sınırlı olduğunu teyit eder, işletim etkilenmez.
İzlenecek: CCN veya AEPD'nin olayla ilgili resmi açıklaması
- 2Veri satışa çıkar%35
Bir grup üstlenir ve 500 GB'ın bir kısmını sızıntı sitesinde yayımlar, kapsam büyür.
İzlenecek: Fidye yazılımı sızıntı sitelerinde Renfe veya Adif ilanı
- 3İşletim etkilenir%10
İkinci bir saldırı dalgası bilet satış veya trafik yönetim sistemlerini aksatır.
İzlenecek: Renfe'nin bilet satış kanallarında kesinti duyurusu
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Çalındığı bildirilen veri▼ 500 GB
- Duran tren sayısı▲ 0
- YZ'nin iş payı (iddia)▼ %80–90