Em relato publicado em 27 de setembro, uma avaliação forense posterior teria identificado um conjunto mais amplo de dados de passageiros associado ao incidente envolvendo a Renfe e a Adif. As categorias mencionadas incluem informações de identidade e registros de bilhetes nominais; a declaração inicial da Renfe, de 25 de setembro, descrevia principalmente nomes e endereços de e-mail.

O que a Renfe informou em 25 de setembro

Naquela data, a Renfe disse que sua investigação ainda estava em andamento e que os atacantes poderiam ter acessado informações limitadas de usuários, principalmente nomes e endereços de e-mail. A empresa afirmou que indícios técnicos apontavam para servidores da Adif previamente comprometidos e interligados aos sistemas da Renfe.

A Renfe também disse não ter encontrado, até então, evidências de acesso a números de DNI — o número do documento nacional de identidade espanhol — nem a dados bancários, financeiros ou de pagamento.

As categorias e as estimativas relatadas

O relato atribuiu à avaliação forense cerca de 20 milhões de registros com nome e DNI, outros 20 milhões com dados de identidade mais completos e aproximadamente 100 milhões de registros de bilhetes nominais. O conjunto mais detalhado incluiria nomes, sobrenomes, gênero, telefone, e-mail, DNI, data de nascimento e endereço postal. O volume total de dados também foi estimado em cerca de 500 GB.

A soma aritmética das três estimativas por categoria é de cerca de 140 milhões de registros; o total geral mencionado no relato supera 150 milhões.

O que os registros de bilhetes poderiam relacionar

Os registros de bilhetes nominais poderiam associar pessoas a viagens. Essa possibilidade torna a categoria relevante além dos dados de identidade: ela poderia conectar passageiros a deslocamentos.

A Renfe afirmou que os trens seguiam operando

Em seu comunicado de 25 de setembro, a Renfe afirmou que o serviço ferroviário permanecia operacional e garantido para os passageiros.