Seguridad

Ciberataque a Renfe y Adif: qué aprender si tienes una pyme

Un agente de IA encontró de forma autónoma una vulnerabilidad y robó 500 GB de datos de clientes. Esto es lo que se sabe y por qué te afecta aunque tu empresa no tenga nada que ver con trenes.

Publicado el 29 septiembre 2026 · Equipo mitza.es

Entre el jueves 24 y el viernes 25 de septiembre de 2026 se detectó una brecha de seguridad en las infraestructuras digitales de Adif y Renfe. Ambas entidades confirmaron el incidente públicamente el 25 de septiembre, restando gravedad en un primer momento. El análisis forense revelado el domingo 27 de septiembre destapó la dimensión real: unos 500 GB de datos robados, en lo que ya se describe como el primer gran ciberataque con inteligencia artificial autónoma a una infraestructura crítica española.

Cronología del ataque

  • 24-25 de septiembre: se detecta la intrusión y ambas empresas confirman el ciberataque, inicialmente presentado como de alcance limitado.
  • 27 de septiembre: el análisis forense revela la dimensión real del robo: unos 500 GB de información.
  • 28-29 de septiembre: se activa el protocolo de emergencia y empiezan a detallarse los distintos bloques de datos afectados.

Qué datos se han filtrado exactamente

Según el análisis forense, los datos robados se dividen en tres grandes bloques, con más de 150 millones de registros en total:

  • Datos de bajo riesgo: unos 20 millones de registros con nombres y DNI de usuarios de la web de Renfe.
  • Datos de alto riesgo: otros 20 millones de registros con nombre, apellidos, sexo, teléfono, correo electrónico, DNI, fecha de nacimiento y dirección postal.
  • Datos nominativos de billetes: unos 100 millones de registros que vinculan qué persona compró qué billete.

Tanto Renfe como el análisis forense coinciden en que, por ahora, no hay evidencia de que se hayan accedido datos bancarios ni medios de pago.

Por qué este ataque es diferente

Lo que distingue este incidente de otros no es solo su volumen, sino cómo se ejecutó. Según las primeras reconstrucciones del ataque, se usó un agente de inteligencia artificial para encontrar de forma autónoma una vulnerabilidad de acceso en la web de Adif, y desde ahí dar el salto hasta el portal de Renfe para extraer los datos. Es, según los propios investigadores, el primer caso documentado en España de un ataque de este tipo contra infraestructura crítica ejecutado con IA autónoma en la fase de descubrimiento de la vulnerabilidad, no solo en el envío de phishing o generación de malware.

Qué debería aprender tu pyme de esto

Renfe y Adif son organismos con recursos de seguridad muy superiores a los de una pyme, y aun así han sido vulnerados. Eso no es un motivo para relajarse, es justo lo contrario: si un atacante puede automatizar la búsqueda de vulnerabilidades con IA, el coste de atacar webs más pequeñas y peor protegidas baja todavía más rápido. Algunas lecciones directas:

  • Una vulnerabilidad sin parchear ya no tarda semanas en ser encontrada: puede tardar horas.
  • El riesgo no siempre entra por tu propia web: entra por el proveedor o servicio conectado más débil de la cadena.
  • Restar gravedad en las primeras horas de un incidente suele salir caro cuando el análisis forense completo aparece después.
  • Tener un protocolo mínimo de respuesta ante incidentes, como exige la directiva NIS2, deja de ser papeleo el día que lo necesitas de verdad.

Qué hacer si tienes cuenta en Renfe o gestionas viajes de empresa

Si tu empresa reserva billetes de tren de forma habitual, conviene revisar accesos y extremar precaución en las próximas semanas: cambia la contraseña de tu cuenta de Renfe, activa verificación en dos pasos si está disponible, y desconfía de correos o SMS que citen datos reales de un billete reciente para parecer legítimos. Con nombre, DNI y datos de billetes reales en manos de terceros, el phishing dirigido que viene después suele ser mucho más convincente que el habitual.

Cómo saber si tu propia web está expuesta

No hace falta gestionar infraestructura crítica para ser un objetivo: cualquier web con un CMS, un plugin o una dependencia sin actualizar es una puerta potencial. Si quieres saber qué vulnerabilidades tiene tu web expuestas ahora mismo, puedes pedir una auditoría de seguridad web, y si además necesitas revisar el estado general de tus equipos y accesos, nuestro servicio de mantenimiento informático incluye una revisión básica de seguridad.

¿Sabes si tu web tiene vulnerabilidades activas?

Te enviamos un informe priorizado por riesgo real en 24-48 horas, sin compromiso.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.