El ciberataque a Renfe y Adif expone 500 GB y más de 150 millones de datos de usuarios. Lo que parecía un incidente acotado a correos y nombres ha terminado siendo una de las mayores filtraciones de datos personales registradas en España.
Durante el fin de semana, Renfe mantuvo que el robo se había limitado a nombres y direcciones de correo, sin acceso a información bancaria ni al DNI. El análisis forense difundido después por El Mundo dibuja un escenario distinto: no son 150 millones de personas, sino 150 millones de registros repartidos en tres categorías de riesgo muy desigual.
Claves de la operación
- El alcance real asciende a 500 GB de información repartidos en tres bloques que van del nombre y el DNI hasta la dirección postal completa.
- Cien millones de registros nominativos de billetes permiten cruzar cada identidad con los desplazamientos reales del viajero.
- El RGPD obliga a comunicar el incidente a cada afectado y las autoridades de protección de datos ya han sido notificadas del alcance.
Del correo robado al perfil completo del viajero
La primera categoría, la de menor riesgo, agrupa unos 20 millones de registros con nombres y DNI de usuarios de la web de Renfe. Es la parte que la compañía reconoció desde el primer momento y la que alimentó la sensación de que el daño estaba contenido.
En un segundo nivel aparecen otros 20 millones de registros que incluyen nombre, apellidos, sexo, número de teléfono, correo electrónico, DNI, fecha de nacimiento, y dirección postal completa. Con ese paquete, cualquier atacante dispone de material suficiente para suplantar identidades o abrir cuentas fraudulentas a nombre de terceros.
Queda la categoría más delicada: alrededor de 100 millones de registros nominativos de billetes, es decir, quién compró qué, para cuándo y en qué trayecto. Aislados son un inventario de viajes. Cruzados con los dos bloques anteriores, se convierten en el mapa de movimientos de una persona concreta.
El valor del botín no está en cada dato por separado, sino en la posibilidad de cruzarlos hasta reconstruir la vida entera de un viajero.
Ese cruce es lo que eleva el riesgo. Un ciberatacante podría saber no solo quién es alguien y cómo contactarle, sino también cuándo viajó, adónde y con qué frecuencia. La consecuencia práctica es la de siempre: engañarnos con más verosimilitud.
La estafa que suena a verdad

Si un atacante envía un mensaje que menciona un viaje reciente y añade detalles concretos, el fraude gana enteros. Puede tentar a la víctima con una supuesta devolución de un billete o una incidencia con la reserva, y el mensaje parecerá legítimo porque hablará de hechos reales. De momento no hay constancia de que algo así haya sucedido, pero la información filtrada abre la puerta.
Dos datos invitan a cierto alivio. El análisis forense no ha encontrado pruebas de acceso a información bancaria ni a medios de pago, y la operativa ferroviaria no se vio afectada: los trenes siguieron circulando con normalidad. El incidente se originó en los sistemas de Adif y desde allí alcanzó a los de Renfe, con los que está interconectado desde hace años.
La película, eso sí, no ha terminado. Apagar una web no borra los datos que ya han salido. Adif mantuvo su sitio fuera de servicio de forma temporal, lo reactivó el sábado y notificó el incidente al Centro Criptológico Nacional, además de avisar a empresas y proveedores potencialmente afectados.
Conviene aquí un consejo claro: no fiarse de los mensajes que lleguen en nombre de Renfe o Adif, sobre todo si parecen perfectamente normales. Ante la duda, mejor no hacer clic en enlaces ni atender peticiones por correo. Lo prudente es llamar o escribir directamente a la compañía para verificar el contenido. El aviso a los afectados debe detallar qué datos se han comprometido y qué medidas conviene adoptar, tal y como recuerda la Agencia Española de Protección de Datos.
La factura pendiente de la ciberseguridad pública en España
El episodio deja una lección incómoda para el sector público. Adif y Renfe comparten sistemas desde la separación de ambas entidades, un diseño que gana eficiencia operativa pero convierte cualquier brecha en un problema de doble alcance. Lo que empezó en un servidor del gestor de infraestructuras terminó en la base de datos comercial del operador.
España arrastra una dependencia notable de proveedores externos para proteger infraestructuras críticas, y los operadores ferroviarios no son una excepción. La comparación con otros gestores europeos que llevan años reforzando sus equipos internos de ciberseguridad deja al modelo español en una posición incómoda. La digitalización de la venta de billetes ha avanzado mucho más rápido que la protección de los datos que genera.
En esta redacción entendemos que el problema no es tanto la magnitud del robo como la suma de pequeñas decisiones. Guardar datos nominativos durante años, mantener sistemas interconectados sin segmentación suficiente y minimizar el alcance del incidente en las primeras horas configuran un patrón reconocible. El resultado ya está en manos de terceros y no admite marcha atrás.
Queda por ver cómo responde la Agencia Española de Protección de Datos. El RGPD la obliga a valorar si el riesgo para los derechos de los afectados exige una comunicación individual y, llegado el caso, una sanción. El próximo informe del Centro Criptológico Nacional y la resolución que dicte el organismo serán el primer termómetro de hasta dónde llega el castigo. También conviene seguir el rastro de los 500 GB en los foros de compraventa de datos, que suelen tardar semanas en mover este tipo de lotes.





