Salta al contingut principal
Defentria

Phishing i frau

Renfe confirma l'exposició de dades de viatgers després d'un ciberatac que va començar en servidors d'Adif

Renfe ha avisat els seus clients que un accés no autoritzat als seus sistemes va poder exposar dades de contacte, DNI, viatges i contrasenyes xifrades. L'origen van ser servidors d'Adif connectats a la seva xarxa. Si a la teva empresa es compren bitllets de tren, aquesta setmana toca canviar contrasenyes i avisar l'equip.

Per Redacció de DefentriaPublicat el 4 min de lectura

Renfe — Operadora afectada; l'accés es va originar en servidors d'Adif connectats a la seva xarxa

Dos trens AVE de Renfe aturats al costat de l'andana a l'estació de Sevilla Santa Justa
Imatge: Savh a Wikimedia Commons (CC BY-SA 3.0, retallada)

En 30 segons

  • Renfe confirma un accés no autoritzat als seus sistemes el 24 de setembre. Segons la companyia, l'origen van ser servidors d'Adif prèviament compromesos i connectats a la seva xarxa.
  • En el seu avís als afectats, Renfe inclou dades identificatives i de contacte, DNI o NIE, bitllets i viatges, i contrasenyes protegides criptogràficament, i demana canviar la contrasenya com més aviat millor.
  • Renfe diu que les dades bancàries no estan afectades i que no té constància d'ús fraudulent. El risc immediat són correus, SMS i trucades falses que facin servir aquestes dades.
  • Les xifres més altes (uns 500 GB i més de 150 milions de registres) les publica El Mundo; Renfe no les ha confirmades.

M'afecta?

T'afecta si a la teva empresa algú té compte a Renfe o compra bitllets amb dades de l'empresa, sobretot si repeteix aquesta contrasenya al correu o en altres eines de feina. I encara que no viatgeu en tren, el teu equip pot rebre estafes que es facin passar per Renfe amb dades reals de viatges.

Què ha passat

El 25 de setembre, Renfe va comunicar que investigava un incident de ciberseguretat amb origen en «servidors d'Adif prèviament compromesos que mantenien interconnexió amb sistemes de la companyia». En aquest primer comunicat parlava d'accés a informació limitada d'usuaris, principalment noms i correus electrònics, i descartava dades bancàries i DNI.

Dies després, Renfe va publicar al seu web un avís a les persones afectades que amplia aquest balanç. Segons l'avís, el 24 de setembre es va produir «un accés no autoritzat a determinats sistemes corporatius», vinculats a la venda de bitllets. Les dades que poden haver quedat exposades inclouen informació identificativa i de contacte, bitllets comprats i viatges fets, números de DNI o NIE i «credencials d'autenticació (contrasenyes), protegides mitjançant tècniques criptogràfiques».

Adif va detectar «activitat inusual» la nit del dijous 24, va presentar una denúncia i va assegurar que la circulació de trens no es va veure afectada, segons Europa Press.

Màquines de venda de bitllets de Renfe al vestíbul de l'estació de Príncipe Pío, a Madrid
Venda de bitllets a l'estació de Príncipe Pío (Madrid). Segons Renfe, l'accés va afectar sistemes vinculats als seus processos de venda de bitllets. Imatge: Tim Adams a Wikimedia Commons (CC BY 3.0, retallada)

Què sabem

  • Quines dades, segons Renfe: identificatives i de contacte, bitllets i viatges, DNI o NIE, i contrasenyes xifrades. Renfe adverteix que, si una contrasenya era feble, es podria desxifrar per força bruta.
  • Què no: dades bancàries. El president de Renfe, Álvaro Fernández Heredia, va explicar el 28 de setembre que «la part de dades bancàries i targetes de crèdit no s'emmagatzemen al nostre sistema», segons Europa Press.
  • Ús de les dades: «fins a la data no tenim constància que les seves dades hagin estat utilitzades de manera fraudulenta», diu l'avís de Renfe.
  • Autoritats: Renfe ha informat el Centre Criptològic Nacional, la Guàrdia Civil i altres organismes de ciberseguretat, i ha notificat la bretxa a l'Agència Espanyola de Protecció de Dades.

Què no sabem encara

  • Quantes persones estan afectades. Renfe no ha donat xifres. El Mundo parla d'uns 500 GB i més de 150 milions de registres, inclosos uns 20 milions amb nom i DNI i més de 100 milions de bitllets nominatius, segons recull Hipertextual. Renfe no ha confirmat aquestes xifres.
  • Si els atacants van fer servir intel·ligència artificial, com publiquen diversos mitjans. Ni Renfe ni Adif ho han confirmat.
  • Què passa amb les contrasenyes. Els missatges no coincideixen: el president de Renfe va dir el 28 de setembre que no s'havien vist compromeses, segons Europa Press, mentre que l'avís als afectats sí que inclou les credencials, xifrades, i demana canviar-les. El prudent és canviar-les.
  • Qui hi ha darrere i si les dades s'han publicat.

Per què importa

El rellevant és el tipus de dades: no només noms i correus, també DNI i historial de viatges. Amb això, un estafador pot escriure un missatge que esmenti un viatge real, en una data real, a nom de qui el va fer. Aquest detall fa creïble una suplantació.

I l'origen confirma un patró: l'accés va arribar a Renfe a través de servidors d'una altra organització connectats a la seva xarxa.

Logotip de Renfe
Logotip de Renfe. Font: Wikimedia Commons (domini públic)

Què significa per a una pime

Encara que la teva empresa no tingui res a veure amb el tren, l'afecta per dues vies:

  • El teu equip és client de Renfe. Si algú repeteix a Renfe la contrasenya del correu de l'empresa o d'altres eines, una fallada aliena es converteix en una porta a la teva empresa.
  • Les estafes seran més creïbles. Un correu que digui «hi ha un problema amb el teu bitllet Madrid–Sevilla del dia 12» i encerti el viatge convenç molt més que un de genèric.

La lliçó de fons serveix per a tothom: els sistemes connectats amb proveïdors i socis necessiten la mateixa vigilància que els propis.

Què hauria de fer la teva empresa aquesta setmana

  1. Canvia la contrasenya de Renfe a tots els comptes que es facin servir per comprar bitllets de feina. Si aquesta contrasenya es repeteix en un altre servei, canvia-la també allà, començant pel correu.
  2. Activa la verificació en dos passos al correu i a les eines crítiques, perquè no n'hi hagi prou amb una contrasenya filtrada per entrar (guia sobre MFA, en castellà).
  3. Avisa l'equip que poden arribar correus, SMS o trucades que es facin passar per Renfe (reemborsaments, compensacions, problemes amb un bitllet). La regla: no donar mai contrasenyes, codis ni dades bancàries, i comprovar sempre al web o a l'app oficial.
  4. Si algú rep un missatge sospitós, que no respongui ni faci clic i que ho comuniqui. La línia 017 d'INCIBE atén gratuïtament dubtes de ciberseguretat.
  5. Revisa quins proveïdors tenen connexió amb els vostres sistemes i què poden veure. Si no hi ha una llista, fes-ne una.

Fonts

  1. Renfe — notificació a les persones afectades per l'incident de ciberseguretat (renfe.com, setembre de 2026)Font primària
  2. Renfe — «Renfe investiga un incidente de ciberseguridad vinculado a Adif» (25 de setembre de 2026)Font primària
  3. Europa Press, a eldiario.es — «Renfe investiga un ciberataque a sistemas de Adif que filtró datos de usuarios» (25 de setembre de 2026)
  4. Europa Press, a Infobae — «Renfe asegura que los datos bancarios de sus clientes están a salvo tras el ciberataque» (28 de setembre de 2026)
  5. Hipertextual — «El hackeo a Renfe es peor de lo que todos pensaban» (28 de setembre de 2026)

Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.