# Renfe y Adif sufren un ciberataque que filtró datos de clientes

> El hackeo comprometió sistemas de las dos empresas estatales de ferrocarriles de España; medios locales hablan de 500 GB filtrados, mientras Renfe limita el acceso confirmado a nombres y correos electrónicos.

- Medio: Onda Corta (https://ondacorta.news)
- Sección: Consumo
- Publicado: 2026-09-27T13:03:34.677Z
- URL canónica: https://ondacorta.news/consumo/renfe-adif-ciberataque-datos-clientes

Renfe y Adif, las dos empresas públicas que operan y mantienen la red ferroviaria de España, confirmaron un ciberataque que comprometió información de sus clientes. El diario El Mundo, citado por Xataka, reportó que los atacantes se llevaron 500 gigabytes de datos, aunque el contenido exacto de ese volumen todavía se está analizando. Renfe, por su parte, declaró oficialmente que "por lo que sabemos hasta ahora sólo han accedido a información limitada y no a información sensible, como medios de pago, DNIs". La circulación de trenes no se vio afectada en ningún momento.

El origen del ataque estuvo en los sistemas de Adif, el gestor de la infraestructura ferroviaria. Según el comunicado de Renfe, sus propios sistemas, interconectados con los de Adif, también fueron alcanzados, pero la respuesta fue inmediata: se aislaron los entornos comprometidos y se sumaron especialistas externos en ciberseguridad. Xataka aporta un detalle adicional sobre la mecánica del ataque: los intrusos habrían encontrado primero una puerta trasera en la web de Adif, desde ahí saltaron a la nube de la empresa y finalmente llegaron a la web de Renfe.

La actividad más intensa ocurrió el jueves 24 de septiembre de 2026, cuando Adif detectó movimientos inusuales en sus sistemas a última hora del día. Las páginas de Adif y Adif Alta Velocidad quedaron fuera de servicio la tarde del viernes 25 de septiembre y volvieron a funcionar el sábado 26, una vez verificada su seguridad. El episodio no fue aislado: durante varias semanas previas, Renfe había registrado intentos de ataque contra sus sistemas, todos bloqueados hasta ese momento.

Adif presentó una denuncia y trasladó la información al Centro Criptológico Nacional y al Centro Nacional de Inteligencia, además de avisar a las empresas y proveedores tecnológicos que pudieran verse afectados. La identidad del grupo responsable sigue sin conocerse. No es el primer golpe que recibe Adif: en 2020, el grupo de ransomware REvil ya le había sustraído 800 GB de información corporativa.

## ¿Un ataque ejecutado con inteligencia artificial?

Fuentes cercanas a la investigación, citadas por El Mundo, apuntan a que el grupo atacante pudo haber usado una herramienta parecida a la que empleó un grupo de hackers vinculado a China en un caso que Anthropic hizo público en noviembre de 2025. En ese episodio, los atacantes utilizaron Claude Code, la herramienta de programación de la compañía, para ejecutar de forma casi autónoma una campaña de espionaje contra unos 30 objetivos en distintos países: la propia IA realizó entre el 80% y el 90% del trabajo, después de que los atacantes la convencieran de que estaba haciendo pruebas de seguridad defensivas legítimas. Ese tipo de sistema, capaz de actuar por su cuenta hacia un objetivo en lugar de limitarse a responder una pregunta a la vez, es lo que se conoce como [agente de IA, un concepto distinto al de un chatbot convencional](/ia/agente-de-ia-vs-chatgpt). Hasta el momento nadie confirmó si en el ataque a Adif y Renfe se usó inteligencia artificial, y mucho menos cuál.

El episodio llega semanas después de que OpenAI, Anthropic, Google, Microsoft y Amazon firmaran una carta conjunta advirtiendo sobre una ola de ciberataques asistidos por IA contra infraestructuras críticas.

## Por qué importa

Quien tenga una cuenta en Renfe o haya pasado por la web de Adif corre ahora más riesgo de recibir phishing armado con su nombre real, el dato que la propia empresa admite haber perdido junto al correo electrónico. Renfe no confirmó si esa información ya circula fuera de los sistemas de los atacantes, así que nadie puede saber todavía si sus datos siguen contenidos o ya se ofrecen en algún mercado clandestino. Un correo que diga venir de Renfe o Adif pidiendo verificar datos personales pasa a ser, a partir de ahora, más sospechoso que antes.

## Fuentes

- [El ciberataque a Renfe y Adif confirma lo que la IA llevaba meses avisando. 500GB de datos de clientes quedan al descubierto](https://www.xataka.com/seguridad/ciberataque-a-renfe-adif-confirma-que-ia-llevaba-meses-avisando-500gb-datos-clientes-quedan-al-descubierto) (www.xataka.com)
- [Renfe desvela un ciberataque con origen en ADIF que filtró nombres y mails de clientes](https://www.rtve.es/noticias/20260926/renfe-desvela-ciberataque-con-origen-adif-filtro-nombres-mails-clientes/17241666.shtml) (www.rtve.es)

---
Artículo original de Onda Corta. Al citarlo, atribuir con enlace a https://ondacorta.news/consumo/renfe-adif-ciberataque-datos-clientes
