Ciberataque a Renfe y Adif: 500 GB de datos de clientes filtrados y protocolo de emergencia activado

El ciberataque a Renfe y Adif deja 500 GB al descubierto y activa los protocolos de emergencia. El servicio ferroviario opera con normalidad, pero las dos empresas públicas han notificado el incidente al Centro Criptológico Nacional y al CNI mientras los equipos forenses intentan determinar qué hay exactamente dentro del medio terabyte comprometido.

Claves de la operación

  • Medio terabyte de base de viajeros comprometida. Renfe descarta medios de pago y DNIs, pero el material robado basta para lanzar campañas de suplantación con la marca del operador.
  • El asalto lo ejecutó un agente de IA. El grupo encadenó la web de Adif, su nube y la de Renfe con un sistema similar al que Anthropic documentó en noviembre de 2025.
  • La factura regulatoria sigue sin cuantificar. El RGPD y la trasposición española de NIS2 entran en juego mientras el sector discute cuánto se invierte en proteger infraestructuras críticas.

El primer asalto con IA contra la Administración: de la web de Adif a la nube de Renfe

La primera víctima fue el portal de Adif. Según la información adelantada por El Mundo, el grupo criminal desplegó un sistema de inteligencia artificial dedicado a buscar vulnerabilidades hasta localizar una puerta trasera en la que colarse. Desde ahí el salto fue vertical: primero la nube corporativa, después la web de Renfe. El asalto se prolongó varios días y alcanzó su máxima intensidad en la jornada del jueves, la de mayor volumen de extracción.

Todavía no hay una estimación cerrada del contenido robado. Las fuentes consultadas hablan de medio terabyte, unos 500 GB, y los forenses siguen revisando qué hay dentro. Adif confirma que sus portales, incluido el de Alta Velocidad, vuelven a estar operativos tras verificar que la seguridad está garantizada, y subraya que ningún sistema vinculado a la explotación ferroviaria se ha visto comprometido.

Renfe, por su parte, admite el acceso a información ‘limitada’ y descarta que hayan caído medios de pago o documentos de identidad. La base de datos de viajeros no guarda datos de tarjeta porque el pago se procesa en pasarelas externas. Eso no convierte el botín en inofensivo. Un histórico de nombres, correos, teléfonos, y trayectos es materia prima de primera para una campaña de suplantación a escala nacional.

El elemento diferencial es la autoría. Fuentes cercanas a la investigación apuntan a un sistema similar al que un grupo vinculado a China empleó en noviembre de 2025 contra una treintena de objetivos, con la IA ejecutando entre el 80% y el 90% del trabajo. Nadie ha confirmado todavía qué modelo se usó en el asalto a Adif y Renfe, ni si un fallo humano facilitó la entrada.

La inteligencia artificial no ha cambiado el objetivo del cibercrimen, solo ha multiplicado el número de puertas que prueba por minuto.

La advertencia no era nueva. Semanas antes del incidente, OpenAI, Anthropic, Google, Microsoft y Amazon firmaron una carta abierta sobre la oleada de ataques asistidos por IA contra infraestructuras críticas. Adif ya había vivido algo parecido: en 2020, el grupo REvil le sustrajo 800 GB de información corporativa con un ransomware. Seis años después, el volumen robado es menor, pero el método es cualitativamente distinto.

Medio tera de base de viajeros: el riesgo real empieza después del hackeo

La parte visible del daño llega en forma de correos. Los datos expuestos permiten construir mensajes que citan el trayecto exacto, la estación de salida y el importe abonado, el nivel de personalización que hace creíble la estafa. La recomendación es la de siempre: desconfiar de cualquier enlace recibido por correo o SMS en nombre de Renfe y acceder escribiendo la dirección en la web oficial del operador.

En el plano regulatorio, la brecha abre dos frentes. El primero es el RGPD: la Agencia Española de Protección de Datos puede abrir expediente y, aunque las sanciones a organismos públicos salen del erario y no del bolsillo del directivo, el desgaste reputacional es idéntico. El segundo es la trasposición española de NIS2, que obliga a los operadores de servicios esenciales a notificar incidentes relevantes en un plazo de 24 horas y a auditar la cadena de suministro tecnológico.

Hay un tercer frente, menos visible: el presupuesto. España arrastra un déficit crónico de talento en ciberseguridad y una dependencia elevada de proveedores externos para sostener sistemas heredados. Cuando el atacante automatiza el reconocimiento de vulnerabilidades, la asimetría se agranda, porque el defensor sigue necesitando personas que entiendan la infraestructura.

De REvil a los agentes autónomos: seis años de promesas sin cerrar la brecha

El ataque de 2020 contra Adif sirvió para justificar una ronda de inversión en ciberseguridad pública. Seis años después, el asalto vuelve a colocar a las mismas empresas en el mismo titular con una diferencia incómoda: la herramienta que entra por la puerta no requiere un equipo humano, sino una suscripción. En el mercado español, esa brecha intentan cubrirla Telefónica Tech, Indra y varias integradoras que pelean con los grandes fabricantes por contratos públicos que se renuevan cada cuatro años.

Debajo hay un problema de gobierno corporativo, no de tecnología. Adif y Renfe son entidades públicas cuyos administradores responden políticamente, y eso diluye la rendición de cuentas cuando un incidente se cronifica. Nadie dimite por una brecha; se cambia el proveedor y se publica un comunicado. Esa dinámica, repetida durante años, convierte a las infraestructuras críticas en un objetivo recurrente, no en una anomalía.

Queda por ver qué concluye la investigación del Centro Criptológico Nacional junto al CNI, y si de ella sale una cifra cerrada de afectados. El calendario regulatorio no admite dudas: la ciberresiliencia europea se aplica por completo en diciembre de 2027 y obligará a los fabricantes a responder por las vulnerabilidades de sus productos durante toda su vida útil. Para Adif y Renfe, la pregunta de fondo sigue siendo la misma que en 2020. Si el atacante se automatiza y el defensor no, la próxima filtración dejará de ser noticia para convertirse en rutina.

La entrada Ciberataque a Renfe y Adif: 500 GB de datos de clientes filtrados y protocolo de emergencia activado aparece primero en Moncloa.