跳至正文
地区欧洲

中II 网络战与关键基础设施2026年9月26日, 星期六

经由Adif入侵Renfe的网络攻击导致500 GB数据被盗

攻击者从西班牙两大国有铁路公司之一Adif的网站侵入,进而进入客运运营商Renfe的系统。据9月26日发布的报道,约500 GB数据被盗;Renfe表示,没有证据显示支付和身份数据遭到访问。

马德里位置

Renfe在9月25日的声明中宣布,攻击始于基础设施运营商Adif的服务器。该公司称,攻击者获取的信息有限,主要是姓名和电子邮件地址;没有证据表明支付、银行和身份证号码数据遭到访问。据Moncloa.com 9月26日报道,共有500 GB数据被窃取外传,数据外泄在9月24日星期四达到高峰。两家公司均已向国家密码中心(CCN)和情报机构CNI报告了此事。

据援引《世界报》(El Mundo)的报道,攻击分3步进行:一个人工智能系统在Adif网站上找到后门,由此进入企业云,继而进入Renfe。Moncloa.com转述的调查人士称,这一手法与2025年11月一个与中国有关联的组织针对约30个目标所用的系统相似,并称80%–90%的工作由人工智能完成。人工智能的说法和500 GB的数字均未得到两家公司证实;截至9月27日,攻击组织的身份尚未公布。据Merca2报道,截至当日没有任何列车停运,网站也已恢复正常。

Adif在2020年也曾遭受攻击,当时勒索软件组织REvil窃取了800 GB数据。此次事件触发了NIS2指令(欧盟为关键基础设施运营商规定网络安全义务的规则)在西班牙实施时的24小时通报时限。据Merca2报道,根据《通用数据保护条例》(GDPR),还须在72小时内向数据保护机构AEPD作出通报。

Talay 研判

结论

这次攻击没有中断铁路运营,但500 GB乘客数据和人工智能辅助入侵的说法表明,公共基础设施中网站与内部系统之间的连接是薄弱环节。由于数字和手法尚未得到两家公司证实,最可能的走向是调查缩小泄露范围,但网络钓鱼风险将持续数周。

可能影响

  • 乘客数据与网络钓鱼负面数周内

    如果姓名和电子邮件地址确已被盗,未来几周针对Renfe客户的虚假车票和退款邮件可能增多。

  • 欧盟关键基础设施监管不确定1至6个月

    NIS2规定的24小时通报时限和GDPR的72小时规则,迫使西班牙监管机构同时审查两家国有公司。

  • 人工智能辅助攻击之争负面1至6个月

    如果80%–90%的工作由人工智能完成的说法得到证实,欧洲针对公共网站漏洞扫描的防御预算将被提上议程。

可能情形(按概率排序)

  1. 1
    泄露保持有限55%

    调查证实被盗数据仅限于姓名和电子邮件,运营不受影响。

    观察指标: CCN或AEPD就该事件发布的官方声明

  2. 2
    数据被挂牌出售35%

    某个组织宣布对此负责,并在泄露网站上公布500 GB中的一部分,事件范围扩大。

    观察指标: 勒索软件泄露网站上出现Renfe或Adif的条目

  3. 3
    运营受到影响10%

    第二波攻击扰乱售票或交通管理系统,影响列车运营。

    观察指标: Renfe售票渠道发布中断公告

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 据报被盗数据▼ 500 GB
  • 停运列车数量▲ 0
  • 人工智能完成的工作占比(说法)▼ 80%–90%

来源

  1. Moncloa.com — Renfe和Adif遭网络攻击:500 GB客户数据泄露
  2. Merca2 — Renfe和Adif遭网络攻击:500 GB私人数据外泄
  3. Infobae(Europa Press)— Renfe披露源自Adif、泄露客户姓名和邮箱的网络攻击