Ein am 27. September veröffentlichter Bericht bezifferte die beim Cyberangriff auf Renfe entwendeten Daten auf mehr als 150 Millionen Datensätze. Die Zahl bezieht sich auf Datensätze, nicht auf einzelne Personen. Renfes erste Einschätzung vom 25. September nannte vor allem Namen und E-Mail-Adressen.

Ein späterer Bericht nennt mehr als 150 Millionen Datensätze

Die Zahl stammt aus einem Bericht, der am 27. September veröffentlicht wurde. Sie bezeichnet Datensätze – nicht 150 Millionen betroffene Menschen.

Renfes erste Einschätzung des Vorfalls

Renfe bestätigte den Cybervorfall am 25. September 2026. Technische Hinweise deuteten dem Unternehmen zufolge auf zuvor kompromittierte Server des spanischen Bahninfrastrukturbetreibers Adif, die mit Renfe-Systemen verbunden waren. Renfe beschrieb die möglicherweise eingesehenen Nutzerdaten zunächst als begrenzt und nannte vor allem Namen und E-Mail-Adressen.

Das Bahnunternehmen erklärte, es habe Reaktionsmaßnahmen aktiviert, betroffene Umgebungen isoliert und unabhängige Cybersicherheitsspezialisten hinzugezogen.

Der Zugverkehr blieb laut Renfe in Betrieb

Renfe teilte mit, der Vorfall habe den laufenden Bahnverkehr nicht unterbrochen.