Renfe : des noms et e-mails potentiellement exposés
La compagnie ferroviaire espagnole Renfe confirme un incident de cybersécurité dont l'origine se situerait dans des serveurs d'Adif, le gestionnaire d'infrastructure. L'enquête évoque un accès possible à des noms et adresses e-mail. Aucun élément ne permet, à ce stade, d'affirmer que ces informations ont été publiées.
Une intrusion liée à des systèmes interconnectés
Renfe indique que ses systèmes reliés à ceux d'Adif ont été visés après une attaque préalable contre des serveurs du gestionnaire d'infrastructure. Cette précision est importante : elle ne décrit pas une attaque contre le train en circulation, mais un incident dans des environnements informatiques reliés entre eux.
D'après la note rapportée par RTVE et El Confidencial, Renfe a isolé les environnements concernés, activé ses procédures de réponse et fait intervenir des spécialistes de cybersécurité. Adif a, de son côté, signalé une activité inhabituelle et déposé plainte auprès des autorités compétentes.
Les données évoquées : noms et adresses e-mail
L'information confirmée par Renfe reste limitée. La compagnie parle principalement de noms et d'adresses e-mail auxquels des attaquants auraient pu accéder. Aucun volume de personnes concernées n'a été communiqué. Il serait donc trompeur d'avancer un nombre de voyageurs touchés.
Renfe précise également qu'elle ne dispose pas d'élément indiquant un accès aux données bancaires, financières, aux moyens de paiement, aux numéros de document d'identité ou à d'autres informations présentées comme sensibles. Cela ne signifie pas que chaque détail de l'incident est connu : l'enquête est toujours en cours.
Pas de perturbation annoncée pour les trains
Les deux sources consultées distinguent l'incident informatique de l'exploitation ferroviaire. Renfe affirme que le service aux voyageurs n'a pas été affecté. Adif indique également que les applications et systèmes liés à l'exploitation du réseau n'ont pas été touchés et que la circulation s'est poursuivie normalement.
Les sites web d'Adif et d'Adif Alta Velocidad ont toutefois été indisponibles pendant une partie de la journée du vendredi, avant un retour en ligne annoncé par Adif. La disponibilité d'un site n'est pas un indicateur suffisant pour mesurer l'étendue d'une intrusion, mais elle montre qu'une mesure de confinement a eu des effets visibles.
Pourquoi un nom et un e-mail peuvent suffire à piéger
Un nom associé à une adresse e-mail ne donne pas directement accès à un compte bancaire. En revanche, ce duo permet de rendre un faux message beaucoup plus crédible. Un escroc peut se présenter comme Renfe, citer le nom du destinataire et prétendre qu'un trajet, une indemnisation ou un billet doit être confirmé.
C'est précisément la raison pour laquelle il faut se méfier d'un e-mail inattendu qui demande de cliquer, de renseigner une carte ou d'appeler un numéro. Le risque ne vient pas d'un hypothétique mot de passe exposé, puisque Renfe ne signale pas d'accès à ce type de donnée. Il vient surtout de l'usurpation de la relation avec le transporteur.
Les réflexes à adopter si vous utilisez Renfe
Ne suivez pas le lien d'un message urgent. Ouvrez vous-même l'application ou le site officiel de Renfe pour vérifier un billet, un remboursement ou une alerte. Un message authentique peut informer, mais il ne doit pas vous forcer à agir dans la précipitation.
Vérifiez l'expéditeur réel. Le nom affiché dans un e-mail n'est pas une preuve. Regardez l'adresse complète et évitez toute pièce jointe ou page de paiement qui ne provient pas du parcours que vous avez ouvert vous-même.
Conservez les éléments suspects. Si un message imite Renfe et vous réclame des informations ou un paiement, ne répondez pas. Gardez une capture, puis signalez-le par les canaux officiels du transporteur ou de votre service de messagerie.
Ce que nous ne pouvons pas vérifier
Renfe confirme l'incident et l'accès potentiel à des données limitées, mais le nombre de personnes concernées n'est pas public. Les informations consultées ne permettent pas non plus de savoir quels utilisateurs précis ont été touchés, ni pendant combien de temps les serveurs ont été accessibles.
Aucune preuve concluante de publication des données n'a été identifiée selon Renfe. Nous ne pouvons donc pas affirmer qu'une fuite publique a eu lieu, ni attribuer l'attaque à un groupe. Ces points devront être réévalués si Renfe, Adif ou une autorité publient de nouveaux éléments.
Le déroulé
- 25 septembre 2026 · Renfe rend public l'incident lié à des systèmes interconnectés avec Adif.
- 26 septembre 2026 · Adif indique que ses sites web sont de nouveau opérationnels et que le trafic ferroviaire n'a pas été affecté.
- En cours · Les investigations doivent encore préciser l'étendue de l'accès aux données et l'éventuelle diffusion d'informations.
Ce qu'il faut faire
- Ouvrez vous-même le service Renfe. Pour vérifier une alerte, un trajet ou un remboursement, évitez le lien reçu dans un e-mail ou un SMS.
- Ne donnez aucune donnée de paiement après un message inattendu. Les données évoquées sont des noms et e-mails, ce qui peut servir à rendre une tentative d'hameçonnage plus crédible.
- Gardez une preuve d'un message suspect. Une capture de l'expéditeur, du lien et du contenu aide à le signaler sans cliquer ni répondre.
Sources : RTVE ↗ · El Confidencial ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.