Renfe en Adif zijn getroffen door een omvangrijke cyberaanval. Journalistisch onderzoek wijst op meer dan 150 miljoen gegevensrecords die mogelijk zijn buitgemaakt, hoewel dit niet het aantal unieke personen betekent; een reiziger kan meerdere keren voorkomen in de bestanden. Renfe bevestigt dat onbevoegden klantgegevens hebben benaderd, maar het genoemde aantal is niet officieel bevestigd. De aanval lijkt te zijn begonnen bij reeds gecompromitteerde servers van Adif, die gekoppeld waren aan Renfe‑systemen, waardoor de aanvallers verder konden binnendringen.
Na ontdekking heeft Renfe verschillende systemen geïsoleerd en extra beveiligingsmaatregelen genomen. De treinverbindingen zelf zijn niet getroffen; Adif benadrukt dat de systemen die direct verantwoordelijk zijn voor de spoorwegexploitatie buiten schot zijn gebleven en het treinverkeer normaal kon doorgaan.
Oorspronkelijk meldde Renfe dat hackers voornamelijk namen en e‑mailadressen hadden verkregen, zonder aanwijzingen van bankgegevens, betaalmiddelen, DNI‑nummers of andere bijzonder gevoelige informatie. Latere berichtgeving suggereert echter een veel groter datalek, met een forensische analyse die ongeveer 500 GB aan gegevens en meer dan 150 miljoen afzonderlijke registraties beschrijft. Een groot deel van die data betreft verkochte treinkaartjes en de bijbehorende reizigers.
Gegevens die gekoppeld kunnen worden aan daadwerkelijke treinreizen vergroten het frauderisico, omdat oplichters gerichte phishing‑berichten kunnen sturen. Tot nu toe zijn er geen aanwijzingen dat gestolen betaalkaartgegevens worden gebruikt of dat er grote aantallen reizigers zijn opgelicht.
Adif heeft bevestigd dat persoonsgegevens mogelijk zijn getroffen, waaronder identificatie‑, contact‑, personeels‑ en financiële gegevens, afhankelijk van het systeem. Het incident is gemeld bij de Spaanse privacyautoriteit AEPD en het Centro Criptológico Nacional. Adif raadt mensen aan extra alert te zijn op onverwachte e‑mails, sms‑berichten en andere verzoeken om persoonsgegevens, wachtwoorden of betalingen.
Reizigers die online treinkaartjes bij Renfe hebben gekocht, moeten extra kritisch zijn op berichten die uit naam van Renfe of Adif worden verstuurd. Klik bij twijfel niet rechtstreeks op een link; open liever de officiële Renfe‑app of typ de website rechtstreeks in de browser. De omvang van het datalek zal naar verwachting in de komende tijd duidelijker worden na het lopende onderzoek.














