Renfe Viajeros (Renfe voyageurs) tient à vous informer d’un incident de cybersécurité ayant affecté certains systèmes d’information et ayant pu compromettre des informations personnelles liées à l’utilisation de ses services.
Que s’est-il passé ?
Renfe Viajeros (Renfe voyageurs) a détecté l’accès non autorisé d’un tiers à certains systèmes de l’entreprise. D’après les investigations menées à ce jour, cet accès aurait eu lieu le 24 septembre 2026. L’incident a été identifié grâce à nos mécanismes internes de surveillance et de détection d’activité anormale. Dès sa détection, les procédures de réponse et de confinement prévues ont été immédiatement activées. L’accès ainsi détecté a été limité et des mesures de sécurité supplémentaires ont été déployées.
Les investigations menées à ce jour indiquent que le tiers non autorisé aurait accédé à certains systèmes liés aux processus de vente de billets. Toutefois, l’enquête est toujours en cours afin de déterminer avec précision toute l’étendue de l’incident et de vérifier si d’autres catégories de données ont pu être affectées.
Quelles données ont pu être affectées ?
D’après les informations disponibles à ce jour, les données susceptibles d’avoir été compromises pourraient comprendre des données d’identification et de contact, ainsi que des informations liées à l’utilisation des services de Renfe, notamment celles relatives aux billets achetés et aux voyages effectués. Les informations susceptibles d’avoir été affectées pourraient également comprendre des numéros de DNI, de NIE ou d’autres documents d’identification équivalents, ainsi que des identifiants d’authentification (mots de passe), protégés par des techniques cryptographiques de sécurité empêchant leur lecture directe.
Quels risques peuvent en découler ?
Bien qu’à ce jour nous n’ayons connaissance d’aucune utilisation frauduleuse de vos données à la suite de cet incident, il existe un risque que des tiers tentent de :
- mener des campagnes d’hameçonnage ou d’usurpation d’identité à l’aide d’informations personnelles obtenues illicitement ;
- envoyer des courriels ou des SMS, ou passer des appels frauduleux semblant provenir de Renfe ou d’autres entités légitimes ;
- tenter d’obtenir des identifiants de connexion, des données bancaires ou d’autres informations personnelles au moyen de techniques d’ingénierie sociale ;
- analyser ou déduire, à partir des informations associées aux billets et aux voyages, des informations relatives aux déplacements, aux trajets effectués ou aux habitudes d’utilisation des services ferroviaires, voire générer des profils ou des schémas de comportement de certaines personnes.
- Dans le cas où l’un des mots de passe associés aux identifiants concernés serait particulièrement faible, il existe un risque qu’il soit découvert au moyen de techniques de déchiffrement par force brute, ce qui pourrait permettre des accès non autorisés à des services dans lesquels le même mot de passe est utilisé.
Quelles mesures vous recommandons-nous de prendre ?
Nous vous recommandons de redoubler de prudence face à toute communication inattendue demandant des informations personnelles, des identifiants de connexion ou des données bancaires. En particulier :
- Ne communiquez pas de mots de passe, de codes de vérification ou de données bancaires par courriel, par message ou par téléphone.
- Vérifiez soigneusement l’expéditeur et l’authenticité de toute communication affirmant provenir de Renfe. Méfiez-vous tout particulièrement des communications faisant référence à des voyages effectués, à des réservations, à des incidents ou à de prétendues indemnisations financières, même si elles semblent provenir d’entités légitimes. En cas de demande inattendue d’informations personnelles ou financières, utilisez les canaux officiels pour en vérifier l’authenticité avant de communiquer des informations ou d’entreprendre une action.
- Si vous disposez d’un compte utilisateur enregistré, nous vous recommandons, pour plus de sécurité, de changer votre mot de passe dès que possible. Si vous utilisez le même mot de passe pour d’autres services, nous vous recommandons de le modifier aussi pour ces services.
- Faites preuve de vigilance à l’égard de toute activité inhabituelle liée à vos comptes ou à vos données personnelles et signalez immédiatement à l’entité concernée tout incident que vous détectez.
Vous trouverez davantage de conseils et de recommandations sur la cybersécurité dans la publication suivante de l’INCIBE.
Quelles mesures Renfe a-t-elle adoptées ?
Depuis la détection de l’incident, les mesures suivantes ont notamment été prises :
- activation immédiate des protocoles internes de réponse aux incidents ;
- confinement et surveillance renforcée des systèmes affectés ;
- investigation cyber visant à déterminer l’étendue et l’origine de l’incident ;
- demande adressée aux fournisseurs et aux dépôts externes concernés de conserver et de remettre les éléments de preuve ;
- signalement de l’incident aux autorités compétentes en matière de cybersécurité (CCN et OCC) et d’infrastructures critiques (CNPIC), ainsi qu’à la Garde civile ;
- notification de la violation de sécurité à l’Agence espagnole de protection des données (Agencia Española de Protección de Datos, AEPD) ;
- mise en œuvre de mesures techniques et organisationnelles supplémentaires afin de renforcer la protection de nos systèmes et de réduire le risque d’incidents similaires.
Informations supplémentaires
Nous regrettons profondément les désagréments que cette situation pourrait vous occasionner et vous réaffirmons notre engagement en faveur de la protection de vos données personnelles.
Pour toute information complémentaire, vous pouvez contacter le délégué à la protection des données à l’adresse dpdviajeros@renfe.es