Ein Bericht vom 27. September 2026 schreibt einer späteren forensischen Auswertung beim Cybervorfall rund um Renfe und Adif auch mögliche Daten zu spanischen DNI-Nummern und namentlich zugeordneten Fahrkarten zu. Renfe hatte am 25. September zunächst erklärt, Angreifer könnten auf begrenzte Nutzerdaten, vor allem Namen und E-Mail-Adressen, zugegriffen haben.

Ein späterer Bericht nennt DNI- und Fahrkartendaten

Dem Bericht zufolge soll die spätere Auswertung drei Gruppen von Datensätzen umfassen:

  • Rund 20 Millionen Einträge mit Namen und DNI-Nummern.
  • Rund 20 Millionen ausführlichere Identitätsdatensätze mit Namen, Nachnamen, Geschlecht, Telefonnummer, E-Mail-Adresse, DNI-Nummer, Geburtsdatum und Postanschrift.
  • Etwa 100 Millionen namentlich zugeordnete Fahrkartendatensätze.

DNI bezeichnet die Nummer des spanischen nationalen Identitätsdokuments. Die genannten Kategorieangaben summieren sich rechnerisch auf rund 140 Millionen Datensätze. Der Bericht beziffert den Gesamtumfang zugleich auf mehr als 150 Millionen.

Was Renfe am 25. September zunächst mitteilte

Renfe erklärte am 25. September, die laufende Untersuchung deute auf einen möglichen Zugriff auf begrenzte Nutzerdaten hin, hauptsächlich Namen und E-Mail-Adressen. Zu diesem Zeitpunkt habe das Unternehmen keine Hinweise auf einen Zugriff auf DNI-Nummern, Bank- oder Finanzdaten, Zahlungsmittel oder andere besonders sensible Informationen gefunden.

Renfe zufolge deuteten die technischen Hinweise damals auf zuvor kompromittierte Adif-Server als möglichen Ausgangspunkt. Diese Server waren mit Renfe-Systemen verbunden.

Fahrkartendaten könnten Personen mit Reisen verknüpfen

Namentlich zugeordnete Fahrkartendatensätze könnten Menschen mit ihren Reisen in Verbindung bringen. Welche konkreten Angaben die gemeldeten Fahrkartendatensätze enthalten sollen, geht aus dieser Beschreibung nicht hervor.

Renfe zufolge lief der Bahnbetrieb weiter

Renfe erklärte am 25. September, der Zugverkehr sei weiterhin in Betrieb und für die Fahrgäste gewährleistet gewesen.