Μετάβαση στο κύριο περιεχόμενο
Τεχνολογία & Επιστήμη02 / 16 · ιστορία ημέρας3 λεπτά · 738 λέξεις · 103 πηγές

Τι ξέρουμε για τη διαρροή στα ισπανικά τρένα

✦
Γράφτηκε από AIto brief AI · 28 Σεπτεμβρίου 2026, 18:30
Πώς γράφτηκε

Τα τρένα συνεχίζουν κανονικά, ενώ στοιχεία επιβατών έχουν βρεθεί εκτεθειμένα.

Σύνθεση εικόνας · tobrief
το κείμενο · 3 λεπτά ανάγνωση

Αν έχεις ταξιδέψει με ισπανικό τρένο, η κυβερνοεπίθεση στον σιδηρόδρομο της χώρας σε αφορά μέσα από τα εισερχόμενά σου, όχι μέσα από τις ράγες. Η Renfe, η εταιρεία που μεταφέρει τους επιβάτες, παραδέχτηκε ότι εισβολείς απέκτησαν πρόσβαση σε ονόματα, email και ορισμένους αριθμούς ταυτότητας πελατών της (EFE). Ο αριθμός των 150 εκατομμυρίων που κυκλοφόρησε μετρά γραμμές σε βάσεις δεδομένων, όχι ανθρώπους, και κανένας επίσημος φορέας δεν τον έχει επιβεβαιώσει (El Mundo).

Δύο εταιρείες, μία θυρίδα

Στον ισπανικό σιδηρόδρομο οι ρόλοι είναι μοιρασμένοι. Η Adif διαχειρίζεται την υποδομή πάνω στην οποία κινούνται όλοι, ενώ η Renfe μεταφέρει τους επιβάτες (RTVE). Φαντάσου δύο γραφεία σε διαφορετικά κτίρια που ανταλλάσσουν έγγραφα μέσα από μια ψηφιακή θυρίδα. Αν κάποιος μπει στο ένα γραφείο, η θυρίδα μπορεί να τον φέρει ως τα χαρτιά του άλλου. Κατά την εκτίμηση της ίδιας της Renfe, αυτή ήταν η διαδρομή: το περιστατικό ξεκίνησε από ήδη παραβιασμένους διακομιστές της Adif που συνδέονταν με δικά της συστήματα (Renfe). Ποια εφαρμογή ή ποια βάση έπαιξε τον ρόλο της θυρίδας, και με ποια δικαιώματα πρόσβασης, δεν έχει γίνει γνωστό.

Η Adif εντόπισε ασυνήθιστη δραστηριότητα αργά στις 24 Σεπτεμβρίου. Έθεσε προληπτικά εκτός λειτουργίας τις δύο ιστοσελίδες της, τις επανέφερε στις 26/9 και παρέδωσε στοιχεία στο CCN, το εθνικό κέντρο κυβερνοασφάλειας (Adif). Τα τρένα δεν σταμάτησαν ούτε στιγμή, αφού κατά την Adif η κυκλοφορία ήταν κανονική (El País). Οι διακομιστές με τα στοιχεία των πελατών και τα συστήματα που κινούν τους συρμούς είναι διαφορετικά πράγματα.

Τι είναι βέβαιο και τι απλώς λέγεται

Στις 25 Σεπτεμβρίου η Renfe μιλούσε για προκαταρκτική εκτίμηση: πιθανή πρόσβαση κυρίως σε ονόματα και email, χωρίς ενδείξεις για αριθμούς ταυτότητας (DNI) ή στοιχεία πληρωμών (Renfe). Τρεις ημέρες αργότερα ο πρόεδρός της, Álvaro Fernández Heredia, αναγνώρισε πρόσβαση και σε «κάποιο συνδεδεμένο DNI», προσθέτοντας ότι η έκταση ακόμη αξιολογείται (EFE). Η οργάνωση καταναλωτών OCU πηγαίνει πιο μακριά και γράφει για στοιχεία επικοινωνίας και ονομαστικά εισιτήρια. Επικαλείται νεότερη εγκληματολογική ανάλυση, την οποία όμως δεν δημοσιεύει (OCU).

Στην ίδια κατηγορία ανήκει και ο μεγάλος αριθμός. Σκέψου πρώτα τη στοίβα με τις αποδείξεις ενός σούπερ μάρκετ: εκατό αποδείξεις μπορεί να ανήκουν σε έναν μόνο τακτικό πελάτη. Μια βάση εισιτηρίων λειτουργεί με τον ίδιο τρόπο, οπότε όποιος παίρνει κάθε εβδομάδα το τρένο για τη Μαδρίτη εμφανίζεται σε πολλές γραμμές της. Με αυτό στο μυαλό, το El Mundo, επικαλούμενο μη δημοσιευμένη ανάλυση και ανώνυμες πηγές, περιέγραψε πάνω από 150 εκατομμύρια εγγραφές, οι περισσότερες από τις οποίες, πάνω από 100 εκατομμύρια, είναι ονομαστικά εισιτήρια (El Mundo). Πόσοι μοναδικοί άνθρωποι βρίσκονται πίσω από αυτές τις εγγραφές δεν έχει ανακοινωθεί από κανέναν (Hosteltur).

Υπάρχει και μια δεύτερη ασάφεια, ανάμεσα σε όποιον ξεφύλλισε έναν φάκελο και σε όποιον τον έβαλε στην τσάντα του. Ένα αρχείο καταγραφής μπορεί να δείξει ότι κάποιος διάβασε έναν πίνακα. Για να αποδειχθεί ότι τον αντέγραψε, οι ερευνητές πρέπει να συνδέσουν την ανάγνωση με εξαγωγές αρχείων και με δεδομένα που έφυγαν προς τα έξω (NIST). Τέτοιο πόρισμα δεν έχει δημοσιεύσει ούτε η Renfe, ούτε η Adif, ούτε το CCN, ενώ δεν έχει εμφανιστεί αξιόπιστη ανάληψη ευθύνης ή αίτημα λύτρων.

Ο πραγματικός κίνδυνος για τον ταξιδιώτη

Με όνομα και email ένας απατεώνας μπορεί να στείλει πειστικό μήνυμα για «επιστροφή χρημάτων» ή «πρόβλημα με το εισιτήριό σας», χωρίς να έχει πρόσβαση στον λογαριασμό σου. Αν επιβεβαιωθούν και τα εισιτήρια, μπορεί να αναφέρει μια διαδρομή που πράγματι έκανες, κάτι που κάνει την παγίδα πολύ πιο αληθοφανή. Το ιστορικό εισιτηρίων πάντως δεν αποκαλύπτει πού βρίσκεσαι αυτή τη στιγμή. Η άμυνα είναι απλή: ελέγχεις κάθε τέτοιο μήνυμα ανοίγοντας μόνος σου την επίσημη εφαρμογή, όχι τον σύνδεσμο που σου έστειλαν. Αν έχεις ήδη δώσει στοιχεία κάρτας, επικοινωνείς αμέσως με την τράπεζά σου, ενώ στην Ισπανία λειτουργεί η γραμμή βοήθειας 017 του INCIBE (INCIBE). Μέχρι στιγμής δεν έχει καταγραφεί απάτη που να συνδέεται ειδικά με αυτή τη διαρροή.

Ανοιχτό μένει και το ποιος ενημερώθηκε. Ο GDPR απαιτεί γνωστοποίηση στην εποπτική αρχή, όπου είναι εφικτό μέσα σε 72 ώρες, και ενημέρωση των ίδιων των θιγόμενων όταν ο κίνδυνος για αυτούς είναι πιθανώς υψηλός (GDPR). Από τις δημόσιες ανακοινώσεις δεν προκύπτει αν ειδοποιήθηκε η ισπανική αρχή προστασίας δεδομένων AEPD, ούτε αν στάλθηκαν ατομικές ειδοποιήσεις στους επιβάτες.

Όποιος κι αν αποδειχθεί τελικά ο αριθμός, η υπόθεση, όπως την περιγράφει η ίδια η Renfe, έχει ήδη δείξει κάτι που δεν χρειάζεται πόρισμα για να ισχύει: τα δεδομένα σου είναι τόσο ασφαλή όσο ο πιο αδύναμος συνεργάτης με τον οποίο επικοινωνούν τα συστήματα της εταιρείας που τα κρατά.

Πώς σου φάνηκε το άρθρο;

Βοήθησέ μας να γίνουμε καλύτεροι

Πώς γράφτηκε
Μοντέλο:
claude-opus-5-5
Δημιουργήθηκε:
9/28/2026, 5:47:03 PM
Εκτέλεση pipeline:
incremental_20260928_163011
Υδατόσημο:
SynthID (αόρατο υδατόσημο της Google)
Ανθρώπινη επιμέλεια:
Καμία πριν τη δημοσίευση
Μάθετε περισσότερα για τη μεθοδολογία μας →