
Des pirates volent 500 gigaoctets de données à l'opérateur ferroviaire espagnol Renfe à l'aide d'outils d'IA
L'opérateur ferroviaire espagnol Renfe a signalé une fuite de données exposant les noms et adresses e-mail des passagers après que des attaquants ont pénétré les systèmes du gestionnaire d'infrastructure Adif à l'aide d'outils d'intelligence artificielle.
Infiltration via des réseaux ferroviaires interconnectés
L'opérateur national de trains de voyageurs espagnol Renfe et le gestionnaire d'infrastructure ferroviaire Adif ont subi une cyberattaque de plusieurs jours qui a compromis les enregistrements des utilisateurs. La brèche a débuté sur le portail web public d'Adif avant que les attaquants n'accèdent à l'environnement cloud connecté de Renfe. Des sources d'enquête citées par le journal espagnol El Mundo ont rapporté que les attaquants ont déployé un cadre d'intelligence artificielle similaire à la technologie développée par Anthropic pour cibler les systèmes d'Adif. Cet incident constitue la première cyberattaque signalée utilisant l'intelligence artificielle contre le site web d'une institution publique espagnole. Les deux entités étatiques ont lancé des examens techniques internes, et Adif a confirmé que ses équipes de cybersécurité ont travaillé pour contenir l'intrusion dès l'apparition d'une activité inhabituelle.
Étendue des enregistrements utilisateurs et fichiers volés
Les médias espagnols ont rapporté que les auteurs ont extrait environ 500 gigaoctets de données lors de l'intrusion non autorisée. Renfe a confirmé que les attaquants ont obtenu des informations utilisateur limitées, principalement les noms et adresses e-mail des passagers. Les responsables de l'entreprise ont déclaré que les examens techniques n'ont trouvé aucune preuve de compromission des coordonnées bancaires, numéros de carte de crédit, modes de paiement, numéros de document d'identité national (DNI) ou autres données personnelles sensibles. Renfe a également indiqué qu'aucune preuve concluante ne suggère que les données volées aient été publiées ou diffusées en ligne. Un porte-parole de l'entreprise a refusé de préciser le nombre total de personnes concernées par la brèche ou de fournir la date exacte de la défaillance de sécurité initiale.
Renfe a publié une déclaration officielle décrivant les contre-mesures prises immédiatement après la découverte de l'intrusion.
L'origine de l'attaque réside dans des serveurs Adif préalablement compromis qui maintenaient une interconnexion avec les systèmes de l'entreprise. La réaction a été immédiate. Les protocoles de réponse ont été activés, les environnements concernés ont été isolés et des mesures de protection extraordinaires ont été déployées avec le soutien de spécialistes indépendants en cybersécurité.
Continuité des opérations ferroviaires et du transport de passagers
Les services ferroviaires de voyageurs à travers l'Espagne ont continué à fonctionner selon les horaires normaux sans interruption pendant et après l'attaque. Renfe, qui a transporté plus de 531 millions de passagers au cours de l'année précédente, a confirmé que les opérations de train, les systèmes de signalisation et les contrôles critiques du transit sont restés isolés de la compromission. Le portail web public d'Adif est resté inaccessible le vendredi soir 25 septembre 2026, tandis que le personnel informatique et des prestataires logiciels indépendants travaillaient à la restauration des services en ligne. Adif a déclaré qu'une activité inhabituelle a été enregistrée pour la première fois dans ses systèmes tard le jeudi 24 septembre 2026, que les enquêteurs ont identifié comme la phase la plus critique de l'incident. Renfe a noté que la brèche s'est produite malgré la détention de certifications de sécurité élevées pour les infrastructures critiques et des investissements continus dans la surveillance des menaces.
- Renfe détecte et bloque les tentatives de cyberattaque répétées contre ses réseaux internes.
- Adif détecte une activité inhabituelle du système pendant la phase la plus critique de l'intrusion.
- Renfe confirme l'exposition des données utilisateurs tandis qu'Adif met son portail web public hors ligne.
Enquête officielle et réponse du renseignement
L'incident a été transmis au Centre Cryptologique National (CCN), un organisme de cybersécurité rattaché au Centre National de Renseignement (CNI). Adif a déposé une plainte juridique formelle concernant l'intrusion et a partagé des données techniques avec les partenaires et prestataires qui pourraient être vulnérables à des attaques secondaires. Des sources proches de l'enquête citées par le journal espagnol La Razon ont déclaré que les méthodes opérationnelles pointent vers une organisation criminelle étrangère, bien que les enquêteurs n'aient pas écarté une erreur humaine lors de la configuration initiale du système. La compromission de plusieurs jours est survenue après plusieurs semaines de tentatives de cyberattaques continues dirigées contre les réseaux de Renfe, que les filtres défensifs de l'opérateur ferroviaire avaient précédemment détectées et bloquées.
