Adif a detectat primele incidente în sistemele sale în weekendul anterior, iar atacul s-a desfășurat pe parcursul mai multor zile, cu momentul cel mai grav joi. Renfe a anunțat un incident de securitate cibernetică al cărui punct de origine îl situează în serverele Adif, atacate anterior și interconectate cu sistemele operatorului feroviar. Atacatorii ar fi putut obține informații limitate despre unii utilizatori Renfe, în principal nume și adrese de e-mail. Renfe a deschis o investigație tehnică și a precizat că nu au fost afectate date sensibile precum actele de identitate sau metodele de plată. Adif ar fi constatat și un posibil acces al atacatorilor la unii furnizori. Relatările menționează utilizarea inteligenței artificiale în atac; site-ul Adif era în continuare indisponibil după incident, potrivit uneia dintre relatări.