Ciberataque a Renfe y Adif: filtran 500 GB con datos privados de clientes

Renfe sostiene que el robo se limita a información no sensible, pero el medio terabyte sustraído corresponde sobre todo a la base de datos de viajeros. Adif y Renfe ya han notificado el incidente al CCN y al CNI.

El ciberataque a Renfe y Adif ha dejado al descubierto 500 GB de datos privados de clientes de las dos mayores empresas públicas del ferrocarril español. Los trenes no han dejado de circular, pero el incidente toca el punto que el Estado lleva años sin blindar del todo: la seguridad de sus infraestructuras críticas.

Ambas compañías han activado sus protocolos de emergencia y han notificado el ataque al Centro Criptológico Nacional y al CNI. El alcance definitivo del robo sigue abierto: los equipos de respuesta analizan todavía qué hay dentro de esos 500 GB.

Publicidad

Claves de la operación

  • Medio terabyte fuera de control. La mayor parte del material sustraído correspondería a la base de datos de viajeros, aunque la operadora sostiene que no se han comprometido medios de pago ni DNI.
  • Primer asalto al Estado ejecutado con IA. Según las fuentes citadas por El Mundo, un sistema de inteligencia artificial rastreó vulnerabilidades en la web de Adif hasta dar con una puerta trasera.
  • Sin daño sobre la explotación ferroviaria. Adif asegura que ningún sistema ligado a la circulación se ha visto afectado y que sus webs ya operan con normalidad.

Cómo se ejecutó el asalto: de la web de Adif a los sistemas de Renfe

El primer objetivo fue la web del administrador de infraestructuras. Allí, siempre según las fuentes cercanas a la investigación, la IA se dedicó a buscar vulnerabilidades hasta localizar una puerta trasera. Desde ese punto, el grupo criminal saltó a la nube corporativa y después entró en el entorno de Renfe. El asalto se prolongó durante varios días, con un pico máximo de extracción de datos.

Renfe ha confirmado el incidente en el sistema externo asociado a Adif. Su versión, por ahora, es que sólo se ha accedido a información limitada y no a datos sensibles como medios de pago o DNI. Adif, por su parte, sostiene que tanto su web como la de Adif Alta Velocidad vuelven a estar operativas y que ningún sistema informático vinculado a la explotación ferroviaria se ha visto comprometido.

La distancia entre ‘información limitada’ y medio terabyte merece matices. Buena parte del material robado correspondería a la base de datos de viajeros, que no incluye tarjetas de crédito porque esos datos no se almacenan al efectuar la compra. Eso no la convierte en inocua. Un histórico de viajeros con nombres, trayectos y patrones de movilidad se paga bien en el mercado negro, y alimenta campañas de phishing dirigidas y suplantaciones posteriores.

Nadie ha confirmado qué modelo de inteligencia artificial se utilizó ni con qué grado de autonomía. Tampoco se descarta un fallo humano en la cadena. La investigación está en manos del Centro Criptológico Nacional y del CNI, y la identidad del grupo responsable sigue sin trascender.

Medio terabyte, cero trenes parados y una IA buscando la puerta: el manual del nuevo asalto a las infraestructuras del Estado.

El salto que nadie quería ver: la IA ya asalta infraestructuras críticas

El precedente más cercano no está en España. En noviembre de 2025, Anthropic documentó una campaña en la que un grupo vinculado a China empleó su modelo Claude Code para atacar de forma casi autónoma alrededor de 30 objetivos repartidos por el mundo. La propia inteligencia artificial ejecutó entre el 80% y el 90% del trabajo, y los atacantes engañaron al sistema haciéndose pasar por una empresa de ciberseguridad que realizaba pruebas defensivas.

La novedad del caso español es de otro orden. Es la primera vez que un ataque contra la administración del Estado se ejecuta con este método, y llega después de que OpenAI, Anthropic, Google, Microsoft y Amazon firmaran una carta abierta advirtiendo de una oleada de ciberataques asistidos por IA contra infraestructuras críticas.

Conviene separar dos cosas. Que la IA encuentre una puerta trasera no significa que dirigiera todo el asalto. Puede haber acelerado el reconocimiento de vulnerabilidades, la fase más tediosa y la que más tiempo consume. Ahí está el cambio de escala: lo que antes exigía semanas de trabajo manual ahora se resuelve en horas.

ciberseguridad España

Lo que el incidente revela del gasto público en ciberseguridad

Adif ya había pasado por esto. En 2020, un grupo de ransomware llamado REvil le sustrajo 800 GB de información corporativa. Seis años después, el volumen es menor, pero el contexto es peor: la superficie expuesta ha crecido, los sistemas se apoyan en capas antiguas, y la cadena de proveedores añade puertas que la empresa pública no controla del todo.

El coste no se mide sólo en el rescate que nunca se paga. Cualquier brecha que afecte a datos personales obliga a notificar a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas. A partir de ahí se abre un procedimiento con recorrido sancionador limitado en el sector público y con un recorrido reputacional enorme. La factura real se paga en auditorías, refuerzo de sistemas y horas de consultoría.

Ese gasto tiene destinatarios con nombre. Indra, a través de Minsait, y Telefónica Tech concentran buena parte del negocio de ciberseguridad y digitalización del transporte en España. Cada incidente de este tipo empuja a las administraciones a revisar contratos y a ampliar presupuesto, un patrón que ya se vio tras el asalto al SEPE en 2021.

En esta redacción nos llama la atención que el debate público se haya centrado en si los datos eran o no sensibles. La pregunta relevante es otra: cuánto tiempo llevaba abierta esa puerta trasera y quién debía haberla cerrado. El informe técnico del Centro Criptológico Nacional marcará el relato de los próximos meses.

Mientras llega, quedan dos hitos por seguir. El primero es la resolución que la Agencia Española de Protección de Datos abra a partir de la notificación. El segundo, si el Ejecutivo aprovecha el incidente para revisar una financiación de la ciberseguridad pública repartida hoy entre ministerios, organismos y contratos externos. Ahí se decidirá si esto fue un susto o un aviso.


Publicidad