Renfe perdió 150 millones de datos de viajeros en un ciberataque con IA. Y dice que ‘no son datos sensibles’

Nivel: ⭐ Principiante

El jueves 24 de septiembre, un agente de inteligencia artificial empezó a escanear la web de Adif buscando una puerta por la que colarse. La encontró. Y antes de que nadie se diera cuenta, se había llevado 500 GB de datos de Renfe: tu DNI, tu teléfono, tu dirección, y la lista de todos los trenes que has cogido en los últimos años. Renfe dice que «no son datos sensibles». El análisis forense dice otra cosa.

Qué pasó: un agente de IA que se hizo pasar por empresa de ciberseguridad

El ataque comenzó en Adif, el gestor de infraestructuras ferroviarias. Una IA autónoma —un sistema similar al que Anthropic documentó en noviembre de 2025 cuando hackers vinculados a China usaron Claude Code para atacar 30 objetivos en todo el mundo— buscó vulnerabilidades en la web de Adif hasta encontrar una puerta trasera. La IA hizo el 80-90% del trabajo ella sola.

Pero lo más inquietante es el método: el grupo criminal se hizo pasar por una empresa de ciberseguridad que estaba realizando pruebas defensivas. Engañaron al sistema para que les dejara entrar. Una vez dentro de Adif, saltaron a la nube de Adif y desde allí a la red de Renfe. El robo masivo de datos alcanzó su punto máximo el jueves 24 de septiembre.

La web de Adif llegó a mostrar un gatito negro como señal de que el sitio había sido comprometido. Y aunque tanto Adif como Renfe han restaurado sus sistemas y la circulación de trenes no se vio afectada en ningún momento, los datos ya no están en sus servidores.

No es que un hacker entrara con contraseñas robadas. Es que una IA diseñó el ataque sobre la marcha, encontró la brecha, la explotó y se movió lateralmente entre dos organismos públicos. Y funcionó.

Más de 150 millones de datos: el iceberg que Renfe quería ocultar

Cuando Renfe confirmó el ataque, dijo que solo se había accedido a «información limitada y no sensible, como medios de pago o DNIs». Técnicamente, no mintieron: los datos de tarjetas de crédito no estaban en esa base de datos. Pero lo que no dijeron es que el resto de tu información personal estaba disponible en tres capas:

1. Datos de bajo riesgo (~20 millones de registros): nombres y DNIs de usuarios de la web de Renfe. El mínimo que cualquier empresa tiene de ti.

2. Datos de alto riesgo (~20 millones de registros): nombre completo, apellidos, sexo, número de teléfono, correo electrónico, DNI, fecha de nacimiento y dirección postal. Todo lo que necesitas para suplantar a alguien.

3. Datos nominativos de billetes (~100 millones de registros): quién compró qué billete, con qué origen, destino, fecha y hora. Tu historial completo de viajes en tren.

En total, más de 150 millones de datos —no son 150 millones de personas, sino registros individuales que, cruzados, permiten reconstruir la vida de cualquier viajero frecuente de Renfe.

El Centro Criptológico Nacional (CCN-CERT), dependiente del CNI, está investigando el caso. La Agencia Española de Protección de Datos ya ha confirmado que es el primer ciberataque ejecutado por un agente de IA en España.

Qué puede hacer un criminal con tus datos de tren

«Solo son datos de trenes», pensarás. Vale, vamos a verlo.

Phishing quirúrgico: Si alguien te envía un SMS diciendo «Renfe ha detectado un cargo no autorizado en tu billete Madrid-Barcelona del 15 de marzo, pulsa aquí para cancelarlo», y efectivamente cogiste un tren Madrid-Barcelona el 15 de marzo, ¿cuántos dirías que es una estafa? Los criminales pueden cruzar los datos de tus billetes con tu nombre, teléfono y email para crear mensajes que parezcan auténticos porque mencionan viajes reales.

Suplantación de identidad: Con tu nombre completo, DNI, fecha de nacimiento y dirección, puedes solicitar productos financieros, abrir cuentas, o hacerte pasar por ti en trámites administrativos. El DNI es la llave maestra de tu vida digital en España.

Perfiles de viajeros: Cruzando los datos de billetes —dónde vas, cuándo, con qué frecuencia— se puede inferir dónde trabajas, dónde vives, a quién visitas, cada cuánto viajas. Es información de movimientos personales que ninguna empresa debería haber dejado escapar.

Renfe insiste en que no hay evidencia de que los datos se hayan usado. Pero el hecho de que no se haya demostrado su uso no significa que no estén en manos de quien puede usarlos.

La ironía del momento: trenes que fallan y datos que no protegen

El ciberataque llega en el peor momento posible para Renfe — y dice bastante del estado de la compañía pública.

Esta misma semana, mientras el CCN analizaba los 500 GB robados, Renfe suspendía trenes de alta velocidad y media distancia en Cataluña por las lluvias torrenciales, con el nivel rojo activado en Barcelona. Los maquinistas llevan días bajando la velocidad de los Talgo Avril a 200 km/h por su inestabilidad. La mitad de los trenes Avril de ancho fijo (los S106) han tenido que retirarse por fisuras en los bogies. Y el lío de las oposiciones —examen copiado de internet, 600 plazas paralizadas, 51 aprobados que aún esperan— sigue sin resolverse del todo.

Renfe tiene problemas para que sus trenes funcionen, problemas para contratar personal, y ahora problemas para que no te roben los datos. Las tres cosas pasando al mismo tiempo no son coincidencia: son el síntoma de una empresa que no está gestionando nada bien.

La letra pequeña del RGPD: Renfe está obligada a avisarte

El Reglamento General de Protección de Datos (RGPD) es claro: cuando un ciberataque suponga un riesgo para los derechos y libertades de los usuarios, la empresa debe comunicarlo inmediatamente a los afectados, explicando qué datos se han visto comprometidos, las posibles consecuencias, y las medidas que pueden tomar para protegerse.

Hasta ahora, Renfe no lo ha hecho. Su comunicado oficial se limitó a decir que «solo han accedido a información limitada» — y ya sabemos que eso no es cierto. Las bases de datos con 20 millones de registros de alto riesgo (DNI, teléfono, dirección) encajan perfectamente en lo que el RGPD considera «riesgo para los derechos y libertades».

La AEPD ya está sobre el caso, pero la pregunta es: ¿por qué Renfe no ha avisado individualmente a los 20 millones de personas cuyos datos de alto riesgo están en circulación? El silencio no protege al viajero: lo deja desarmado frente al phishing que puede llegar.

Qué hacer ahora (aunque Renfe no te haya avisado)

  1. No te fíes de ningún mensaje de Renfe o Adif que te llegue por SMS, email o WhatsApp, aunque mencione un viaje real. Si es sospechoso, no hagas clic.
  2. Desconfía de ofertas de devolución o reembolso que te pidan datos bancarios o pulsar enlaces. Los criminales tienen tus datos de billetes y pueden personalizar el timo.
  3. Cambia la contraseña de tu cuenta de Renfe si tienes una. Y activa la autenticación en dos pasos si la web lo permite.
  4. Si detectas actividades extrañas con tu DNI (contratos, altas, productos financieros), ponlo en conocimiento de la policía y de la AEPD.
  5. Consulta la web de la AEPD para saber si Renfe ha notificado formalmente la brecha y qué medidas recomiendan.

No es que la IA sea el problema

Que un agente de inteligencia artificial haya sido la herramienta del ataque es noticia —es la primera vez que ocurre en España sobre infraestructura crítica— pero no es el fondo de la cuestión. La IA no creó la vulnerabilidad: la encontró. La vulnerabilidad estaba ahí, en los sistemas de Adif y Renfe, esperando a ser explotada.

El problema real es que la infraestructura crítica española no estaba preparada para defenderse de un atacante que usa IA. OpenAI, Anthropic, Google, Microsoft y Amazon firmaron juntos una carta abierta advirtiendo exactamente de esto hace semanas. No les hicieron caso.

Y mientras, 20 millones de españoles tienen su DNI, su teléfono y sus viajes en manos de quien los sepa usar mejor que Renfe.

Enlace: El Mundo: El hackeo a Adif y Renfe se saldó con el robo masivo de 150 millones de datos

Deja un comentario