Am späten 24. September 2026 entdeckte Adif, der staatliche Betreiber der spanischen Schieneninfrastruktur, ungewöhnliche Aktivitäten auf seinen Systemen. Am darauffolgenden Tag gab der nationale Bahnbetreiber Renfe bekannt, dass Angreifer zuvor kompromittierte und mit Renfe-Systemen verbundene Adif-Server genutzt hatten, um auf Kundendaten zuzugreifen.
Bei dem Supply-Chain-Angriff wurde eine begrenzte Menge an Kundendaten, hauptsächlich Namen und E-Mail-Adressen im angeblichen Umfang von 500 GB, kompromittiert. Laut Renfe gab es keine Anzeichen für einen Zugriff auf Bankdaten oder Ausweisnummern. Der Bahnbetrieb war nicht beeinträchtigt. Adif erstattete Strafanzeige und informierte das Nationale Kryptologiezentrum Spaniens (CCN).