El análisis del incidente apunta a una filtración mucho mayor de lo inicialmente conocido, con información personal y datos asociados a billetes entre los registros comprometidos. Por el momento, no constan evidencias de acceso a información bancaria o medios de pago.
El alcance del ciberataque que ha afectado a Adif y Renfe podría ser considerablemente mayor de lo que se conoció durante las primeras horas del incidente. Según las últimas informaciones publicadas sobre la investigación, los ciberdelincuentes habrían conseguido extraer más de 150 millones de registros, algunos de ellos con información personal detallada de usuarios.
El incidente se originó, según explicó Renfe, en servidores de Adif previamente comprometidos que mantenían conexión con sistemas de la operadora ferroviaria. Tras detectar la intrusión, la compañía activó sus protocolos de respuesta, aisló los entornos afectados y puso en marcha medidas adicionales de protección mientras continuaba el análisis técnico del ataque.
En un primer momento, Renfe informó de que los atacantes podrían haber accedido principalmente a nombres y direcciones de correo electrónico, señalando además que no existían evidencias de acceso a datos bancarios, financieros, medios de pago, DNI u otra información especialmente sensible.
Sin embargo, las informaciones conocidas posteriormente apuntan a un escenario de mayor alcance.
El análisis forense citado por El Mundo eleva a más de 150 millones los registros sustraídos, distribuidos en diferentes bases de datos. Entre ellos habría alrededor de 20 millones de registros de usuarios y otro conjunto de más de 20 millones que contendría información como nombre y apellidos, teléfono, correo electrónico, DNI, fecha de nacimiento, sexo o dirección postal.
La parte más voluminosa correspondería a más de 100 millones de registros vinculados a billetes de tren. La relevancia de este tipo de información no reside únicamente en cada dato por separado: al combinar distintas bases de datos, los atacantes podrían construir perfiles mucho más completos sobre determinados usuarios.
Una filtración de estas características vuelve a poner sobre la mesa uno de los grandes retos actuales de la ciberseguridad: el valor que adquieren los datos cuando pueden cruzarse entre sí.
Un nombre, un correo electrónico o un número de teléfono pueden parecer información de impacto limitado de forma aislada. Pero combinados con fechas de nacimiento, documentos identificativos, domicilios o información asociada a viajes pueden facilitar campañas de phishing mucho más creíbles, intentos de suplantación de identidad o técnicas de ingeniería social dirigidas específicamente a una víctima.
Por el momento, uno de los aspectos más relevantes es que no se han identificado evidencias de acceso a información bancaria, financiera o medios de pago, según la información comunicada oficialmente por Renfe. La investigación, no obstante, continúa abierta.
A pesar de la dimensión del incidente, el ataque no provocó interrupciones en la prestación del servicio ferroviario. Renfe aseguró que la operativa se mantenía garantizada para los viajeros, mientras que Adif comunicó posteriormente la recuperación de sus páginas web y señaló que los sistemas relacionados con la explotación ferroviaria no se habían visto afectados.
El incidente resulta especialmente significativo por tratarse de organizaciones vinculadas a una infraestructura crítica como el transporte, donde la protección de los sistemas digitales y de la información se ha convertido en una pieza fundamental de la resiliencia.
Otro de los elementos que rodean al ataque es el posible uso de inteligencia artificial como apoyo para ejecutar la intrusión, según las informaciones publicadas sobre el incidente. Las primeras investigaciones apuntan a un ataque sofisticado en el que estas tecnologías habrían desempeñado un papel en la identificación o explotación de vulnerabilidades.
De confirmarse todos los detalles del análisis forense, el caso de Adif y Renfe supondría un nuevo ejemplo de cómo está evolucionando el escenario de amenazas: ataques más automatizados, capaces de operar a mayor velocidad y con un objetivo cada vez más claro sobre uno de los activos más valiosos de cualquier organización: los datos.
Ahora, además de determinar exactamente qué información ha quedado comprometida, el desafío estará en conocer hasta dónde llegaron los atacantes y qué uso podrían intentar hacer de los datos sustraídos.
Actualidad
28 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas