El ciberataque a Renfe y Adif deja 500 GB al descubierto y activa los protocolos de emergencia. El servicio ferroviario opera con normalidad, pero las dos empresas públicas han notificado el incidente al Centro Criptológico Nacional y al CNI mientras los equipos forenses intentan determinar qué hay exactamente dentro del medio terabyte comprometido.
Claves de la operaciĂłn
- Medio terabyte de base de viajeros comprometida. Renfe descarta medios de pago y DNIs, pero el material robado basta para lanzar campañas de suplantación con la marca del operador.
- El asalto lo ejecutĂł un agente de IA. El grupo encadenĂł la web de Adif, su nube y la de Renfe con un sistema similar al que Anthropic documentĂł en noviembre de 2025.
- La factura regulatoria sigue sin cuantificar. El RGPD y la trasposiciĂłn española de NIS2 entran en juego mientras el sector discute cuánto se invierte en proteger infraestructuras crĂticas.
El primer asalto con IA contra la AdministraciĂłn: de la web de Adif a la nube de Renfe
La primera vĂctima fue el portal de Adif. SegĂşn la informaciĂłn adelantada por El Mundo, el grupo criminal desplegĂł un sistema de inteligencia artificial dedicado a buscar vulnerabilidades hasta localizar una puerta trasera en la que colarse. Desde ahĂ el salto fue vertical: primero la nube corporativa, despuĂ©s la web de Renfe. El asalto se prolongĂł varios dĂas y alcanzĂł su máxima intensidad en la jornada del jueves, la de mayor volumen de extracciĂłn.
TodavĂa no hay una estimaciĂłn cerrada del contenido robado. Las fuentes consultadas hablan de medio terabyte, unos 500 GB, y los forenses siguen revisando quĂ© hay dentro. Adif confirma que sus portales, incluido el de Alta Velocidad, vuelven a estar operativos tras verificar que la seguridad está garantizada, y subraya que ningĂşn sistema vinculado a la explotaciĂłn ferroviaria se ha visto comprometido.
Renfe, por su parte, admite el acceso a informaciĂłn ‘limitada’ y descarta que hayan caĂdo medios de pago o documentos de identidad. La base de datos de viajeros no guarda datos de tarjeta porque el pago se procesa en pasarelas externas. Eso no convierte el botĂn en inofensivo. Un histĂłrico de nombres, correos, telĂ©fonos, y trayectos es materia prima de primera para una campaña de suplantaciĂłn a escala nacional.
El elemento diferencial es la autorĂa. Fuentes cercanas a la investigaciĂłn apuntan a un sistema similar al que un grupo vinculado a China empleĂł en noviembre de 2025 contra una treintena de objetivos, con la IA ejecutando entre el 80% y el 90% del trabajo. Nadie ha confirmado todavĂa quĂ© modelo se usĂł en el asalto a Adif y Renfe, ni si un fallo humano facilitĂł la entrada.
La inteligencia artificial no ha cambiado el objetivo del cibercrimen, solo ha multiplicado el nĂşmero de puertas que prueba por minuto.
La advertencia no era nueva. Semanas antes del incidente, OpenAI, Anthropic, Google, Microsoft y Amazon firmaron una carta abierta sobre la oleada de ataques asistidos por IA contra infraestructuras crĂticas. Adif ya habĂa vivido algo parecido: en 2020, el grupo REvil le sustrajo 800 GB de informaciĂłn corporativa con un ransomware. Seis años despuĂ©s, el volumen robado es menor, pero el mĂ©todo es cualitativamente distinto.
Medio tera de base de viajeros: el riesgo real empieza después del hackeo

La parte visible del daño llega en forma de correos. Los datos expuestos permiten construir mensajes que citan el trayecto exacto, la estaciĂłn de salida y el importe abonado, el nivel de personalizaciĂłn que hace creĂble la estafa. La recomendaciĂłn es la de siempre: desconfiar de cualquier enlace recibido por correo o SMS en nombre de Renfe y acceder escribiendo la direcciĂłn en la web oficial del operador.
En el plano regulatorio, la brecha abre dos frentes. El primero es el RGPD: la Agencia Española de Protección de Datos puede abrir expediente y, aunque las sanciones a organismos públicos salen del erario y no del bolsillo del directivo, el desgaste reputacional es idéntico. El segundo es la trasposición española de NIS2, que obliga a los operadores de servicios esenciales a notificar incidentes relevantes en un plazo de 24 horas y a auditar la cadena de suministro tecnológico.
Hay un tercer frente, menos visible: el presupuesto. España arrastra un dĂ©ficit crĂłnico de talento en ciberseguridad y una dependencia elevada de proveedores externos para sostener sistemas heredados. Cuando el atacante automatiza el reconocimiento de vulnerabilidades, la asimetrĂa se agranda, porque el defensor sigue necesitando personas que entiendan la infraestructura.
De REvil a los agentes autónomos: seis años de promesas sin cerrar la brecha
El ataque de 2020 contra Adif sirvió para justificar una ronda de inversión en ciberseguridad pública. Seis años después, el asalto vuelve a colocar a las mismas empresas en el mismo titular con una diferencia incómoda: la herramienta que entra por la puerta no requiere un equipo humano, sino una suscripción. En el mercado español, esa brecha intentan cubrirla Telefónica Tech, Indra y varias integradoras que pelean con los grandes fabricantes por contratos públicos que se renuevan cada cuatro años.
Debajo hay un problema de gobierno corporativo, no de tecnologĂa. Adif y Renfe son entidades pĂşblicas cuyos administradores responden polĂticamente, y eso diluye la rendiciĂłn de cuentas cuando un incidente se cronifica. Nadie dimite por una brecha; se cambia el proveedor y se publica un comunicado. Esa dinámica, repetida durante años, convierte a las infraestructuras crĂticas en un objetivo recurrente, no en una anomalĂa.
Queda por ver qué concluye la investigación del Centro Criptológico Nacional junto al CNI, y si de ella sale una cifra cerrada de afectados. El calendario regulatorio no admite dudas: la ciberresiliencia europea se aplica por completo en diciembre de 2027 y obligará a los fabricantes a responder por las vulnerabilidades de sus productos durante toda su vida útil. Para Adif y Renfe, la pregunta de fondo sigue siendo la misma que en 2020. Si el atacante se automatiza y el defensor no, la próxima filtración dejará de ser noticia para convertirse en rutina.

