
Hacker stehlen 500 Gigabyte Daten vom spanischen Bahnbetreiber Renfe mit KI-Werkzeugen
Der spanische Bahnbetreiber Renfe meldete eine Datenschutzverletzung, bei der Fahrgastnamen und E-Mail-Adressen offengelegt wurden, nachdem Angreifer mit Hilfe von Werkzeugen der künstlichen Intelligenz in die Systeme des Infrastrukturbetreibers Adif eingedrungen waren.
Eindringen über vernetzte Eisenbahnnetze
Der spanische nationale Personenverkehrsbetreiber Renfe und der Schieneninfrastrukturbetreiber Adif waren von einem mehrtägigen Cyberangriff betroffen, der Benutzerdaten gefährdete. Der Einbruch begann auf dem öffentlichen Webportal von Adif, bevor die Angreifer Zugang zur verbundenen Cloud-Umgebung von Renfe erlangten. Von der spanischen Zeitung El Mundo zitierte Ermittlungsquellen berichteten, dass die Angreifer ein Framework für künstliche Intelligenz einsetzten, das der von Anthropic entwickelten Technologie ähnelt, um die Systeme von Adif anzugreifen. Der Vorfall stellt den ersten gemeldeten Cyberangriff dar, bei dem künstliche Intelligenz gegen die Website einer spanischen öffentlichen Einrichtung eingesetzt wurde. Beide staatlichen Stellen leiteten interne technische Überprüfungen ein, und Adif bestätigte, dass seine Cybersicherheitsteams von dem Moment an, als ungewöhnliche Aktivitäten auftraten, daran arbeiteten, den Eindringling einzudämmen.
Umfang der Benutzerdaten und gestohlenen Dateien
Spanische Medien berichteten, dass die Täter während des unbefugten Eindringens etwa 500 Gigabyte Daten extrahierten. Renfe bestätigte, dass die Angreifer begrenzte Benutzerinformationen erlangten, die hauptsächlich aus Fahrgastnamen und E-Mail-Adressen bestanden. Unternehmensvertreter erklärten, dass technische Überprüfungen keine Hinweise auf kompromittierte Bankdaten, Kreditkartennummern, Zahlungsmethoden, Ausweisnummern (DNIs) oder andere sensible personenbezogene Daten fanden. Renfe gab auch an, dass es keine schlüssigen Beweise dafür gebe, dass die gestohlenen Daten online veröffentlicht oder verbreitet wurden. Ein Unternehmenssprecher lehnte es ab, die genaue Anzahl der von dem Vorfall betroffenen Personen oder das genaue Datum des ersten Sicherheitsversagens zu nennen.
Renfe gab eine formelle Erklärung ab, in der die unmittelbar nach der Entdeckung des Eindringens ergriffenen Gegenmaßnahmen beschrieben wurden.
Der Ursprung des Angriffs liegt in zuvor kompromittierten Adif-Servern, die eine Verbindung zu den Systemen des Unternehmens aufrechterhielten. Die Reaktion erfolgte sofort. Reaktionsprotokolle wurden aktiviert, betroffene Umgebungen wurden isoliert und außerordentliche Schutzmaßnahmen mit Unterstützung unabhängiger Cybersicherheitsspezialisten ergriffen.
Bahnbetrieb und Kontinuität des Personenverkehrs
Die Personenzugdienste in ganz Spanien liefen während und nach dem Angriff ohne Unterbrechung nach normalen Fahrplänen weiter. Renfe, das im Vorjahr mehr als 531 Millionen Fahrgäste beförderte, bestätigte, dass Zugbetrieb, Signalsysteme und kritische Verkehrskontrollen von dem Kompromiss isoliert blieben. Das öffentliche Webportal von Adif blieb am Freitagabend, dem 25. September 2026, unzugänglich, während Computerpersonal und unabhängige Softwareauftragnehmer daran arbeiteten, die Online-Dienste wiederherzustellen. Adif erklärte, dass ungewöhnliche Aktivitäten erstmals am späten Donnerstag, dem 24. September 2026, in seinen Systemen registriert wurden, was die Ermittler als die kritischste Phase des Vorfalls identifizierten. Renfe stellte fest, dass der Einbruch trotz hoher Sicherheitszertifizierungen für kritische Infrastrukturen und laufender Investitionen in die Bedrohungsüberwachung erfolgte.
- Renfe erkennt und blockiert wiederholte Cyberangriffsversuche auf seine internen Netzwerke.
- Adif erkennt ungewöhnliche Systemaktivitäten während der kritischsten Phase des Eindringens.
- Renfe bestätigt die Offenlegung von Benutzerdaten, während Adif sein öffentliches Webportal offline nimmt.
Offizielle Untersuchung und Geheimdienstantwort
Der Vorfall wurde an das Nationale Kryptologische Zentrum (CCN) verwiesen, eine Cybersicherheitsbehörde, die dem Nationalen Geheimdienstzentrum (CNI) Spaniens angegliedert ist. Adif reichte eine formelle rechtliche Beschwerde wegen des Eindringens ein und teilte technische Telemetriedaten mit Partnerunternehmen und Auftragnehmern, die für Sekundärangriffe anfällig sein könnten. Mit der Untersuchung vertraute Quellen, die von der spanischen Zeitung La Razon zitiert wurden, erklärten, dass die operativen Methoden auf eine kriminelle Organisation im Ausland hindeuten, obwohl die Ermittler menschliches Versagen bei der anfänglichen Systemkonfiguration nicht ausgeschlossen haben. Der mehrtägige Kompromiss erfolgte nach mehreren Wochen kontinuierlicher Cyberangriffsversuche auf die Netzwerke von Renfe, die die Abwehrfilter des Bahnbetreibers zuvor erkannt und blockiert hatten.
