
Hakerzy wykradli 500 gigabajtów danych z hiszpańskiej kolei Renfe przy użyciu narzędzi AI
Hiszpański operator kolejowy Renfe poinformował o wycieku danych pasażerów, w tym imion, nazwisk oraz adresów e-mail, po tym jak napastnicy włamali się do systemów zarządcy infrastruktury Adif przy użyciu narzędzi sztucznej inteligencji.
Infiltracja przez połączone sieci kolejowe
Hiszpański narodowy operator przewozów pasażerskich Renfe oraz zarządca infrastruktury kolejowej Adif padli ofiarą wielodniowego ataku hakerskiego, w wyniku którego doszło do naruszenia danych użytkowników. Atak rozpoczął się od publicznego portalu internetowego Adif, po czym napastnicy uzyskali dostęp do połączonego środowiska chmurowego Renfe. Źródła śledcze cytowane przez hiszpański dziennik El Mundo podały, że sprawcy wykorzystali framework sztucznej inteligencji zbliżony do technologii rozwijanej przez Anthropic, aby zaatakować systemy Adif. Incydent ten stanowi pierwszy odnotowany atak hakerski z wykorzystaniem sztucznej inteligencji wymierzony w stronę internetową hiszpańskiej instytucji publicznej. Obie państwowe jednostki rozpoczęły wewnętrzne audyty techniczne, a Adif potwierdził, że zespoły ds. cyberbezpieczeństwa pracowały nad powstrzymaniem włamania od momentu wykrycia nietypowej aktywności.
Zakres skradzionych danych
Hiszpańskie media podały, że sprawcy wykradli około 500 gigabajtów danych podczas nieautoryzowanego dostępu. Renfe potwierdziło, że napastnicy uzyskali ograniczone informacje o użytkownikach, obejmujące głównie imiona, nazwiska oraz adresy e-mail pasażerów. Przedstawiciele spółki stwierdzili, że przeglądy techniczne nie wykazały dowodów na naruszenie danych bankowych, numerów kart płatniczych, metod płatności, numerów dokumentów tożsamości (DNI) ani innych wrażliwych danych osobowych. Renfe przekazało również, że nie ma rozstrzygających dowodów na to, aby skradzione dane zostały opublikowane lub rozpowszechnione w sieci. Rzecznik spółki odmówił podania łącznej liczby osób dotkniętych wyciekiem oraz dokładnej daty początkowego naruszenia zabezpieczeń.
Renfe wydało oficjalne oświadczenie opisujące środki zaradcze podjęte natychmiast po wykryciu włamania.
Źródło ataku znajduje się w uprzednio przejętych serwerach Adif, które utrzymywały połączenie z systemami spółki. Reakcja była natychmiastowa. Uruchomiono protokoły reagowania, odizolowano zainfekowane środowiska i wdrożono nadzwyczajne środki ochrony przy wsparciu niezależnych specjalistów ds. cyberbezpieczeństwa.
Operacje kolejowe i ciągłość przewozów
Kolejowe przewozy pasażerskie w całej Hiszpanii odbywały się zgodnie z normalnym rozkładem jazdy, bez zakłóceń w trakcie ataku i po jego zakończeniu. Renfe, które w ubiegłym roku przewiozło ponad 531 milionów pasażerów, potwierdziło, że operacje pociągów, systemy sygnalizacji oraz krytyczne systemy sterowania ruchem pozostały odizolowane od naruszenia. Publiczny portal internetowy Adif pozostawał niedostępny w piątek wieczorem, 25 września 2026 r., podczas gdy personel informatyczny i niezależni wykonawcy oprogramowania pracowali nad przywróceniem usług online. Adif poinformował, że nietypową aktywność w swoich systemach zarejestrowano po raz pierwszy późnym wieczorem w czwartek, 24 września 2026 r., co śledczy zidentyfikowali jako najbardziej krytyczną fazę incydentu. Renfe zaznaczyło, że do włamania doszło mimo posiadania wysokich certyfikatów bezpieczeństwa dla infrastruktury krytycznej oraz ciągłych inwestycji w monitoring zagrożeń.
- Renfe wykrywa i blokuje powtarzające się próby cyberataków na swoje sieci wewnętrzne.
- Adif wykrywa nietypową aktywność systemową podczas najbardziej krytycznej fazy włamania.
- Renfe potwierdza wyciek danych użytkowników, a Adif wyłącza swój publiczny portal internetowy.
Oficjalne śledztwo i reakcja służb
Sprawę przekazano do Narodowego Centrum Kryptologicznego (CCN), jednostki ds. cyberbezpieczeństwa podlegającej Narodowemu Centrum Wywiadu (CNI). Adif złożył formalne zawiadomienie o popełnieniu przestępstwa i udostępnił techniczną telemetrię firmom partnerskim oraz wykonawcom, którzy mogli być narażeni na ataki wtórne. Źródła zaznajomione ze śledztwem, cytowane przez hiszpański dziennik La Razon, podały, że metody operacyjne wskazują na zagraniczną organizację przestępczą, choć śledczy nie wykluczają błędu ludzkiego podczas początkowej konfiguracji systemu. Do wielodniowego naruszenia doszło po kilku tygodniach ciągłych prób cyberataków wymierzonych w sieci Renfe, które filtry obronne operatora kolejowego wcześniej wykrywały i blokowały.
