中II 网络战与关键基础设施2026年9月26日, 星期六
经由Adif入侵Renfe的网络攻击导致500 GB数据被盗
攻击者从西班牙两大国有铁路公司之一Adif的网站侵入,进而进入客运运营商Renfe的系统。据9月26日发布的报道,约500 GB数据被盗;Renfe表示,没有证据显示支付和身份数据遭到访问。
Renfe在9月25日的声明中宣布,攻击始于基础设施运营商Adif的服务器。该公司称,攻击者获取的信息有限,主要是姓名和电子邮件地址;没有证据表明支付、银行和身份证号码数据遭到访问。据Moncloa.com 9月26日报道,共有500 GB数据被窃取外传,数据外泄在9月24日星期四达到高峰。两家公司均已向国家密码中心(CCN)和情报机构CNI报告了此事。
据援引《世界报》(El Mundo)的报道,攻击分3步进行:一个人工智能系统在Adif网站上找到后门,由此进入企业云,继而进入Renfe。Moncloa.com转述的调查人士称,这一手法与2025年11月一个与中国有关联的组织针对约30个目标所用的系统相似,并称80%–90%的工作由人工智能完成。人工智能的说法和500 GB的数字均未得到两家公司证实;截至9月27日,攻击组织的身份尚未公布。据Merca2报道,截至当日没有任何列车停运,网站也已恢复正常。
Adif在2020年也曾遭受攻击,当时勒索软件组织REvil窃取了800 GB数据。此次事件触发了NIS2指令(欧盟为关键基础设施运营商规定网络安全义务的规则)在西班牙实施时的24小时通报时限。据Merca2报道,根据《通用数据保护条例》(GDPR),还须在72小时内向数据保护机构AEPD作出通报。
Talay 研判
结论
这次攻击没有中断铁路运营,但500 GB乘客数据和人工智能辅助入侵的说法表明,公共基础设施中网站与内部系统之间的连接是薄弱环节。由于数字和手法尚未得到两家公司证实,最可能的走向是调查缩小泄露范围,但网络钓鱼风险将持续数周。
可能影响
- 乘客数据与网络钓鱼负面数周内
如果姓名和电子邮件地址确已被盗,未来几周针对Renfe客户的虚假车票和退款邮件可能增多。
- 欧盟关键基础设施监管不确定1至6个月
NIS2规定的24小时通报时限和GDPR的72小时规则,迫使西班牙监管机构同时审查两家国有公司。
- 人工智能辅助攻击之争负面1至6个月
如果80%–90%的工作由人工智能完成的说法得到证实,欧洲针对公共网站漏洞扫描的防御预算将被提上议程。
可能情形(按概率排序)
- 1泄露保持有限55%
调查证实被盗数据仅限于姓名和电子邮件,运营不受影响。
观察指标: CCN或AEPD就该事件发布的官方声明
- 2数据被挂牌出售35%
某个组织宣布对此负责,并在泄露网站上公布500 GB中的一部分,事件范围扩大。
观察指标: 勒索软件泄露网站上出现Renfe或Adif的条目
- 3运营受到影响10%
第二波攻击扰乱售票或交通管理系统,影响列车运营。
观察指标: Renfe售票渠道发布中断公告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 据报被盗数据▼ 500 GB
- 停运列车数量▲ 0
- 人工智能完成的工作占比(说法)▼ 80%–90%