
İspanya’nın kamu demiryolu işletmecisi Renfe, siber güvenlik olayının kökenini altyapı yöneticisi Adif sunucularına bağladı. Renfe’nin açıklamasına göre saldırganlar, daha önce hedef alınan ve Renfe sistemleriyle bağlantılı Adif ortamlarından sınırlı kullanıcı bilgisine — ağırlıklı olarak ad ve e-posta adreslerine — erişmiş olabilir.
Şirket, mevcut bulgulara göre banka, ödeme aracı, kimlik belgesi veya benzeri hassas veri erişimine dair kanıt olmadığını; bilgilerin kamuya açık şekilde yayımlandığına dair kesin delil de bulunmadığını belirtti. Tren seferleri ve demiryolu işletmesi etkilenmedi.
Adif kaynakları, sistemlerde olağandışı etkinliğin 24 Eylül 2026 akşamı civarında fark edildiğini, siber güvenlik araçlarının saldırıyı sınırlamaya çalıştığını ve olayın Ulusal Kriptoloji Merkezi (CCN) ile paylaşıldığını; ayrıca şikâyette bulunulduğunu aktardı. Saldırı nedeniyle Adif’in kurumsal web sitesi bir süre hizmet dışı kaldı; Renfe sitesi erişilebilir durumda kaldı.
Renfe, olayın haftalarca süren ve daha önce engellenen saldırı denemelerinin ardından geldiğini; etkilenen ortamların izole edildiğini ve bağımsız siber güvenlik uzmanlarıyla ek koruma önlemlerinin alındığını duyurdu. Bazı İspanyol basınında yaklaşık 500 GB veri çıkarıldığı yönünde iddialar yer alıyor; bu rakam Renfe’nin kamu açıklamasında doğrulanmıyor.
Bilinenler: Renfe ve Adif kaynaklı açıklamalara göre olay Adif kaynaklı başlayıp Renfe’ye bağlı sistemlere sıçradı; sınırlı müşteri adı/e-posta riski; tren işletmesi normal; CCN bilgilendirildi. Bilinmeyenler: Saldırgan kimliği, kesin etkilenen kişi sayısı ve 500 GB iddiasının içeriği kurum duyurusunda yer almıyor; metinler açıldıkça güncellenir.
Kaynaklar
- RTVE — Renfe, Adif kaynaklı saldırıyı açıkladı (birincil basın)
- TodoAlicante (EN) — Renfe/Adif limited customer data (ikincil)
- Heraldo — Renfe Adif kaynaklı olayı doğruladı (ikincil)
- Infobae — 500 GB iddiası (Resmi Renfe notunda yok) (ikincil, iddia)
Sık sorulan sorular
Tren seferleri etkilendi mi?
Adif ve Renfe kaynaklarına göre demiryolu işletmesi ve tren trafiği normal şekilde sürdü; olay kurumsal bilişim sistemleriyle sınırlı kaldı.
Hangi veriler risk altında?
Renfe, sınırlı kullanıcı bilgisi — ağırlıklı ad ve e-posta — erişilmiş olabileceğini; banka, ödeme ve kimlik belgesi erişimine dair kanıt olmadığını yazdı.
500 GB iddiası resmi mi?
Bazı İspanyol basınında yer alıyor; Renfe’nin kamu açıklamasında bu rakam doğrulanmıyor.


