El jueves 24 de septiembre, a última hora, los sistemas de Adif, la empresa pública que administra la infraestructura ferroviaria de España, detectaron una actividad inusual. Al día siguiente, Renfe, la principal operadora de trenes del país, confirmó lo peor: un ciberataque había expuesto datos de sus clientes . En ese primer comunicado, la compañía habló de un “volumen limitado” de información, que incluía nombres y direcciones de correo electrónico. Pocos días después, el panorama cambió por completo.
Los atacantes se habrían llevado unos 500 gigabytes de información y, según un análisis forense difundido por el diario El Mundo, la filtración alcanza alrededor de 150 millones de registros. Entre ellos no solo hay correos, sino también documentos de identidad, direcciones postales, teléfonos y el historial de compra de billetes de millones de viajeros. Cómo ocurrió el ataque © Kevin Horvat Unsplash La puerta de entrada no fue Renfe, sino Adif. De acuerdo con la investigación preliminar, los atacantes habrían utilizado herramientas avanzadas de inteligencia artificial para encontrar vulnerabilidades en el sitio web de Adif.
Una vez dentro de sus servidores y de su infraestructura en la nube, aprovecharon la interconexión técnica entre los sistemas de ambas empresas para llegar hasta la base de datos de usuarios de Renfe. El ataque no llegó de la nada. Renfe venía sufriendo intentos de intrusión continuos durante semanas, que hasta entonces había logrado bloquear. Tras detectar la brecha , Adif desconectó temporalmente su página web, presentó una denuncia y notificó al Centro Criptológico Nacional (CCN), el organismo encargado de la ciberseguridad del sector público español, además de alertar a las empresas y proveedores conectados a sus sistemas.
La circulación de trenes no se vio afectada en ningún momento. Qué datos se filtraron, según el análisis forense La información robada se dividiría en tres grandes bloques. El primero, de riesgo bajo, reúne unos 20 millones de registros con nombres y números de DNI. El segundo, mucho más sensible, suma otros 20 millones de registros con nombre completo, sexo, teléfono, correo electrónico, DNI, fecha de nacimiento y dirección postal.
El tercero, el más voluminoso, contiene alrededor de 100 millones de registros de billetes, es decir, el historial de viajes de los pasajeros. Renfe, por su parte, sostiene que no hay evidencias del robo de datos bancarios, tarjetas de crédito ni contraseñas , y en sus primeras comunicaciones también descartó la exposición de documentos de identidad. La diferencia entre la versión oficial inicial y los hallazgos posteriores es uno de los puntos que la investigación todavía debe aclarar. El verdadero peligro: estafas hechas a medida Que no se hayan filtrado tarjetas no significa que el riesgo sea menor.
Los expertos advierten que la combinación de datos personales con el historial de viajes es una mina de oro para el phishing , las estafas por correo, SMS o teléfono que buscan engañar a la víctima para que entregue dinero o contraseñas. Con esta información, un delincuente puede enviar un mensaje que mencione el nombre real del pasajero, su DNI y un viaje concreto que efectivamente hizo, por ejemplo para ofrecer un falso reembolso por un retraso o avisar de un problema con una reserva. Un mensaje así resulta mucho más creíble que un correo genérico, y por eso es más peligroso. Qué hacer si fuiste pasajero © Alex Quezada Unsplash La recomendación principal es desconfiar de cualquier mensaje que diga venir de Renfe o Adif y que pida hacer clic en un enlace, descargar un archivo o introducir datos bancarios.
Ante la duda, lo más seguro es contactar a la empresa por sus canales oficiales, escribiendo la dirección web a mano o llamando por teléfono. En España, el Instituto Nacional de Ciberseguridad ofrece además una línea de ayuda gratuita en ciberseguridad , el número 017, para consultar casos sospechosos. También conviene activar la verificación en dos pasos en el correo electrónico, revisar los movimientos bancarios durante las próximas semanas y no compartir nunca códigos de verificación recibidos por SMS, aunque quien los pida parezca conocer muchos datos personales. La IA, del lado de los atacantes El caso de Renfe y Adif ilustra una tendencia que preocupa a los especialistas en todo el mundo: la inteligencia artificial también acelera el trabajo de los ciberdelincuentes.
Herramientas capaces de analizar código y sistemas a gran velocidad permiten encontrar vulnerabilidades que antes requerían semanas de trabajo manual. Para empresas y organismos públicos de cualquier país, incluidos los de América Latina, donde en los últimos años también hubo grandes ataques contra instituciones estatales, la lección es clara: cada conexión entre sistemas es una posible puerta de entrada, y la seguridad de una organización depende también de la de sus socios.