El ciberataque a Adif y Renfe expone datos de alto riesgo de hasta 150 millones de usuarios

El grupo criminal habría sustraído unos 500 gigabytes mediante inteligencia artificial, con cerca de 20 millones de registros de nombres y DNIs. Vox lleva el caso a la Comisión Europea y exige explicaciones al ministro Óscar Puente.

El ciberataque sufrido la semana pasada por las webs de Adif y Renfe ha comprometido datos de hasta 150 millones de usuarios.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? Un grupo criminal ha comprometido las webs de Adif y Renfe y ha sustraído información de hasta 150 millones de usuarios.
  • ¿Dónde y cuándo? En España. El ataque se produjo la semana pasada y las empresas lo admitieron el viernes 25 de septiembre de 2026.
  • ¿Qué resultado? Un robo de unos 500 gigabytes de datos, con cerca de 20 millones de registros de nombres y DNIs, según las fuentes citadas por EL MUNDO.

Un robo de 500 gigabytes y hasta 150 millones de registros

El alcance técnico del incidente se ha conocido de forma escalonada. La primera estimación describía un ataque ejecutado con inteligencia artificial contra los sistemas corporativos de ambas compañías públicas, dependientes del Ministerio de Transportes. El análisis posterior ha elevado el volumen de información sustraída hasta situarlo en torno a 500 gigabytes, una cifra que convierte el caso en uno de los mayores robos de datos registrados en España.

La cifra difundida este lunes es todavía más elevada. La investigación en curso apunta a 150 millones de datos afectados, una categoría que agrupa información de identificación de los usuarios de ambos operadores. Según las fuentes conocedoras del proceso de analisis citadas por EL MUNDO, los atacantes se habrían hecho además con cerca de 20 millones de registros de nombres y DNIs, la tipología más sensible por su valor para el fraude y la suplantación de identidad.

Publicidad

El pasado viernes 25 de septiembre, Adif y Renfe admitieron el acceso de los delincuentes a «información limitada de usuarios». Renfe precisó entonces que, con la información disponible, no se habían identificado evidencias de acceso a datos bancarios, DNIs ni a otros datos especialmente sensibles. Desde esa fecha, ninguna de las dos compañías ha detallado públicamente el resultado de las auditorías forenses en curso.

Las exigencias de responsabilidad política llegan al Congreso y a Bruselas

Vox ha trasladado el caso a la Comisión Europea como vía para exigir explicaciones y responsabilidades al Gobierno. La pregunta remitida por el jefe de su delegación en Europa, Jorge Buxadé, pone el foco en la diferencia entre la información difundida inicialmente por Renfe y las revelaciones posteriores publicadas por EL MUNDO.

«La gravedad de estas revelaciones exige esclarecer posibles deficiencias de seguridad y si Renfe ocultó información a los afectados», recoge el texto enviado a la Comisión. La formación que dirige Santiago Abascal amplía la exigencia al ministro de Transportes, Óscar Puente, y al presidente del Gobierno, Pedro Sánchez, a los que reclama que expliquen «qué ha fallado» y garanticen la protección de los afectados.

El INCIBE y el CCN-CERT gestionaron más de 80.000 incidentes de ciberseguridad en su último ejercicio, según sus balances, una capacidad de respuesta entre las mayores de Europa.

La formación pregunta también al órgano comunitario si reclamará al Gobierno español información sobre qué conocía Renfe cuando emitió su comunicado y si trasladó a los afectados datos veraces en el momento oportuno. Vox insta además a Bruselas a comprobar que España garantiza una supervisión efectiva de la ciberseguridad ferroviaria y el cumplimiento de las obligaciones europeas de protección de datos.

brecha de datos España

El panorama de la ciberseguridad

El incidente encaja en una tendencia consolidada. Los operadores de infraestructuras críticas —energía, agua, transporte y telecomunicaciones— figuran entre los objetivos prioritarios de los grupos de cibercrimen y de los actores patrocinados por Estados. El ferrocarril concentra además un volumen creciente de servicios digitalizados: venta de billetes, gestión de flotas, señalización y mantenimiento predictivo. Cada nuevo sistema conectado amplía la superficie expuesta y multiplica el valor de un acceso no autorizado.

En España, la respuesta frente a este tipo de amenazas corresponde al INCIBE (Instituto Nacional de Ciberseguridad), que atiende a empresas y ciudadanos, y al CCN-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI), que protege las administraciones públicas y las infraestructuras críticas. Cuando el incidente presenta indicios de delito, la investigación pasa a las unidades de delincuencia tecnológica de la Policía Nacional y de la Guardia Civil, que operan con el apoyo de Europol si los atacantes actúan desde varios países.

Publicidad

La directiva europea NIS2 obliga a los operadores de infraestructuras críticas a notificar cualquier incidente significativo en un plazo máximo de 24 horas y a reforzar sus planes de contingencia. La investigación sobre el alcance real del robo continúa abierta y el análisis forense podría elevar la cifra de registros comprometidos en las próximas semanas, a medida que se completen las verificaciones sobre los sistemas afectados.

El INCIBE mantiene publicadas en su página web las recomendaciones para los usuarios afectados por filtraciones de credenciales y actualiza sus alertas conforme avanza el análisis técnico. La colaboración entre los equipos públicos de ciberseguridad y las empresas que gestionan servicios esenciales es, en incidentes de esta naturaleza, el factor que determina la velocidad de la respuesta y la protección efectiva de los ciudadanos.