Der spanische Staatsbahnbetreiber Renfe und der Infrastrukturmanager Adif sind Opfer eines Cyberangriffs geworden, bei dem Angreifer nach Unternehmensangaben auf Namen und E-Mail-Adressen von Fahrgästen zugreifen konnten. Der Ursprung lag nach Darstellung beider Unternehmen in zuvor kompromittierten Servern von Adif, die mit Systemen von Renfe verbunden waren. Der Zugverkehr läuft nach offizieller Darstellung ungestört weiter; das genaue Ausmaß der Datenpanne ist weiterhin offen.
Was bekannt ist
Der spanische Staatsbahnbetreiber Renfe hat am Freitag einen Sicherheitsvorfall eingeräumt, dessen Ursprung nach eigenen Angaben nicht im eigenen Haus liegt. Nach den vorliegenden technischen Indizien seien die Angreifer über zuvor kompromittierte Server des Infrastrukturmanagers Adif in Systeme eingedrungen, die mit Renfe verbunden waren [1] [3]. Adif betreibt das spanische Schienennetz, Renfe ist der größte Betreiber von Personen- und Güterzügen des Landes.
Betroffen sind nach Darstellung beider Unternehmen vor allem Namen und E-Mail-Adressen von Fahrgästen. Renfe spricht von einer "begrenzten" Informationsmenge [1] [5]. Es gebe bislang keine Hinweise auf den Zugriff auf Bankdaten, Zahlungsmittel, Ausweisnummern (DNI) oder andere besonders sensible Informationen [1] [3]. Auch eine Veröffentlichung der erbeuteten Daten sei derzeit nicht belegt [1] [4].
Der Angriff traf nach Angaben beider Unternehmen nicht die Systeme, die den Bahnbetrieb steuern. "Keine Anwendung und kein System im Zusammenhang mit dem Eisenbahnbetrieb war betroffen", erklärte Adif; der Zugverkehr sei garantiert und laufe normal [1] [3]. Die Website von Adif war zeitweise nicht erreichbar, wurde aber später wieder in Betrieb genommen [2] [6].
Wie groß der Schaden ist
Über das Ausmaß gibt es bislang keine offizielle Zahl. Mehrere mit der Untersuchung vertraute Quellen beziffern das Volumen der abgeflossenen Daten auf rund 500 Gigabyte [2] [4]. Renfe hat diese Zahl nicht bestätigt [10]. Am Sonntag berichtete El Mundo unter Berufung auf Ermittlerkreise, es seien rund 150 Millionen Datensätze entwendet worden, die auch Nutzerinformationen enthielten; der Angriff sei am Samstag endgültig gestoppt worden [8]. Eine unabhängige Bestätigung dieser Größenordnung steht aus.
Klar ist, dass die Datenmenge allein wenig über die Sensibilität aussagt. Ein Name in Kombination mit einer korrekten E-Mail-Adresse ist für Kriminelle vor allem eines: die Grundlage für gezieltes Phishing. Betroffene könnten Wochen später personalisierte Nachrichten erhalten, die sich als Mitteilung des Bahnunternehmens oder einer Bank ausgeben [10].
KI als neues Werkzeug
Bemerkenswert ist die Rolle der künstlichen Intelligenz. Nach Angaben von mit der Untersuchung befassten Personen sollen die Angreifer ein KI-System eingesetzt haben, um Schwachstellen in den Systemen zu finden und sich Zugang zu verschaffen [2] [7]. Mehrere spanische Medien bezeichnen den Fall als ersten bekannten Einsatz von KI bei einem Angriff auf eine öffentliche Verwaltung in Spanien [6] [9].
Als Referenz dient ein von Anthropic im November 2025 dokumentierter Fall, bei dem ein mutmaßlich staatlich gestütztes Angreiferkollektiv ein Sprachmodell nutzte, um rund 30 Ziele weitgehend autonom anzugreifen [6]. Welches KI-System im Fall von Adif und Renfe zum Einsatz kam und wie genau es wirkte, ist bislang nicht bestätigt [6]. Die Zuschreibung an eine "KI" stützt sich bislang auf Angaben aus Ermittlerkreisen, nicht auf öffentlich nachvollziehbare forensische Belege.
Wie Unternehmen und Behörden reagieren
Renfe erklärte, die Reaktion sei "unmittelbar" erfolgt: Die Antwortprotokolle seien aktiviert, betroffene Umgebungen isoliert und zusätzliche Schutzmaßnahmen mit Unterstützung unabhängiger Cybersicherheitsspezialisten umgesetzt worden [1] [3]. Der Vorfall folge auf mehrere Wochen andauernde Angriffsversuche, die zuvor erfolgreich abgewehrt worden seien [1] [5].
Adif gab an, am Donnerstagabend eine "ungewöhnliche Aktivität" in seinen Systemen festgestellt zu haben. Seither arbeiteten die Sicherheitsteams daran, die Aktivität einzudämmen [3] [5]. Das Unternehmen hat nach eigenen Angaben Strafanzeige erstattet und den Vorfall dem Centro Criptológico Nacional (CCN) gemeldet, der dem spanischen Geheimdienst CNI zugeordneten Behörde für Cybersicherheit [1] [4]. Zudem seien möglicherweise betroffene Unternehmen und Zulieferer informiert worden, damit sie Schutzmaßnahmen ergreifen könnten [2] [4]. Eine Meldung an die spanische Datenschutzbehörde AEPD soll in den kommenden Tagen folgen [2].
Regulatorischer Rahmen und Einordnung
Mit dem Vorfall rückt der rechtliche Rahmen für kritische Infrastruktur in den Fokus. Nach der Datenschutz-Grundverordnung (DSGVO) müssen meldepflichtige Datenschutzverstöße binnen 72 Stunden der Aufsichtsbehörde gemeldet werden. Für Betreiber kritischer Infrastruktur gilt zudem die EU-Richtlinie NIS2, die Cybersicherheits- und Meldepflichten verschärft. Ob und in welchem Umfang die Vorgaben eingehalten wurden, dürfte die AEPD prüfen.
Der Fall ist nicht der erste dieser Art bei Adif. Bereits 2020 drang die Ransomware-Gruppe REvil in die Systeme des Infrastrukturmanagers ein und erbeutete nach eigenen Angaben rund 800 Gigabyte Unternehmensdaten [6]. Dass ein Angriff über einen verbundenen Dienstleister oder Partner auf ein anderes Unternehmen überspringt, gilt in der Branche als typisches Muster: Die Schwachstelle liegt nicht im eigenen Haus, die Verbindung aber schon.
Ausblick
Für die betroffenen Fahrgäste ist die wichtigste Konsequenz weniger der unmittelbare Schaden als das Risiko von Folgeangriffen. Wer in den vergangenen Jahren bei Renfe gebucht hat, sollte unerwartete E-Mails mit Zahlungs- oder Anmeldeaufforderungen besonders kritisch prüfen.
Für Renfe und Adif beginnt nun die unangenehme Phase der Aufklärung. Offen ist, wie viele Nutzer tatsächlich betroffen sind, ob die Daten in Foren auftauchen und warum die Systeme beider Unternehmen so verbunden waren, dass ein Angriff von einem auf das andere überspringen konnte. Die Antworten darauf dürften darüber entscheiden, ob der Vorfall als beherrschter Zwischenfall oder als strukturelles Sicherheitsproblem gewertet wird.