Sécurité

Cyberattaque contre Renfe et Adif : quelles leçons pour votre PME

Un agent d'intelligence artificielle a trouvé une vulnérabilité de façon autonome et volé 500 Go de données clients. Voici ce que l'on sait, et pourquoi cela vous concerne même si votre entreprise n'a rien à voir avec les trains.

Publié le 29 septembre 2026 · L'équipe mitza.es

Entre le jeudi 24 et le vendredi 25 septembre 2026, une faille de sécurité a été détectée dans les infrastructures numériques d'Adif et de Renfe, respectivement le gestionnaire d'infrastructure ferroviaire et l'opérateur ferroviaire national espagnols. Les deux entités ont confirmé publiquement l'incident le 25 septembre, en minimisant d'abord sa gravité. L'analyse forensique révélée le dimanche 27 septembre a mis au jour l'ampleur réelle des faits : environ 500 Go de données volées, dans ce qui est déjà décrit comme la première grande cyberattaque menée avec une intelligence artificielle autonome contre une infrastructure critique espagnole.

Chronologie de l'attaque

  • 24-25 septembre : l'intrusion est détectée et les deux entreprises confirment la cyberattaque, initialement présentée comme limitée.
  • 27 septembre : l'analyse forensique révèle l'ampleur réelle du vol : environ 500 Go de données.
  • 28-29 septembre : le protocole d'urgence est activé et les différents blocs de données concernés commencent à être détaillés.

Quelles données ont vraiment fuité

Selon l'analyse forensique, les données volées se répartissent en trois grands blocs, totalisant plus de 150 millions d'enregistrements :

  • Données à faible risque : environ 20 millions d'enregistrements avec noms et numéros d'identité des utilisateurs du site de Renfe.
  • Données à haut risque : 20 millions d'enregistrements supplémentaires avec prénom, nom, sexe, téléphone, e-mail, numéro d'identité, date de naissance et adresse postale.
  • Données nominatives de billets : environ 100 millions d'enregistrements reliant chaque personne au billet qu'elle a acheté.

Renfe comme l'analyse forensique s'accordent à dire que, pour l'instant, rien n'indique que des données bancaires ou des moyens de paiement aient été accédés.

Pourquoi cette attaque est différente

Ce qui distingue cet incident des autres, ce n'est pas seulement son ampleur, mais la façon dont il a été mené. Selon les premières reconstitutions de l'attaque, un agent d'intelligence artificielle aurait été utilisé pour trouver de façon autonome une vulnérabilité d'accès sur le site d'Adif, puis pour rebondir vers le portail de Renfe afin d'en extraire les données. Il s'agit, selon les enquêteurs eux-mêmes, du premier cas documenté en Espagne de ce type d'attaque contre une infrastructure critique menée avec une IA autonome dès la phase de découverte de la vulnérabilité, et non uniquement pour l'envoi de phishing ou la génération de malwares.

Ce que votre PME devrait en retenir

Renfe et Adif disposent de ressources de sécurité largement supérieures à celles d'une PME, et elles ont quand même été compromises. Ce n'est pas une raison de se relâcher, c'est même tout le contraire : si un attaquant peut automatiser la recherche de vulnérabilités avec l'IA, le coût pour attaquer des sites plus petits et moins bien protégés baisse encore plus vite. Quelques enseignements directs :

  • Une vulnérabilité non corrigée ne met plus des semaines à être découverte : elle peut être trouvée en quelques heures.
  • Le risque n'entre pas toujours par votre propre site : il peut venir du prestataire ou service connecté le plus faible de la chaîne.
  • Minimiser la gravité dans les premières heures d'un incident coûte souvent cher une fois l'analyse forensique complète publiée.
  • Disposer d'un protocole minimal de réponse aux incidents, comme l'exige la directive NIS2, cesse d'être de la paperasse le jour où vous en avez vraiment besoin.

Que faire si vous avez un compte Renfe ou gérez des déplacements professionnels

Si votre entreprise réserve régulièrement des billets de train, il est conseillé de vérifier vos accès et de rester particulièrement vigilant dans les semaines à venir : changez le mot de passe de votre compte Renfe, activez la vérification en deux étapes si elle est disponible, et méfiez-vous des e-mails ou SMS citant des données réelles d'un billet récent pour paraître légitimes. Avec des noms, numéros d'identité et données de billets réels entre les mains de tiers, le phishing ciblé qui suit est souvent bien plus convaincant que d'habitude.

Comment savoir si votre propre site est exposé

Il n'est pas nécessaire de gérer une infrastructure critique pour être une cible : tout site utilisant un CMS, un plugin ou une dépendance non mis à jour est une porte d'entrée potentielle. Si vous voulez savoir quelles vulnérabilités votre site présente actuellement, vous pouvez demander un audit de sécurité web, et si vous avez aussi besoin de vérifier l'état général de vos équipements et accès, notre service de maintenance informatique inclut une révision de sécurité de base.

Vous ne savez pas si votre site a des vulnérabilités actives ?

Nous vous envoyons un rapport priorisé par risque réel en 24-48 heures, sans engagement.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.