Ir ao contido principal
Defentria

Phishing e fraude

Renfe confirma a exposición de datos de viaxeiros tras un ciberataque que comezou en servidores de Adif

Renfe avisou aos seus clientes de que un acceso non autorizado aos seus sistemas puido expor datos de contacto, DNI, viaxes e contrasinais cifrados. A orixe foron servidores de Adif conectados á súa rede. Se na túa empresa se compran billetes de tren, esta semana toca cambiar contrasinais e avisar o equipo.

Por Redacción de DefentriaPublicado o 4 min de lectura

Renfe — Operadora afectada; o acceso orixinouse en servidores de Adif conectados á súa rede

Dous trens AVE de Renfe detidos xunto á plataforma na estación de Sevilla Santa Justa
Imaxe: Savh en Wikimedia Commons (CC BY-SA 3.0, recortada)

En 30 segundos

  • Renfe confirma un acceso non autorizado aos seus sistemas o 24 de setembro. Segundo a compañía, a orixe foron servidores de Adif previamente comprometidos e conectados á súa rede.
  • No seu aviso aos afectados, Renfe inclúe datos identificativos e de contacto, DNI ou NIE, billetes e viaxes, e contrasinais protexidos criptograficamente, e pide cambiar o contrasinal canto antes.
  • Renfe di que os datos bancarios non están afectados e que non ten constancia de uso fraudulento. O risco inmediato son correos, SMS e chamadas falsas que usen eses datos.
  • As cifras máis altas (uns 500 GB e máis de 150 millóns de rexistros) publícaas El Mundo; Renfe non as confirmou.

Afectame?

Afectache se na túa empresa alguén ten conta en Renfe ou compra billetes con datos da empresa, sobre todo se repite ese contrasinal no correo ou noutras ferramentas de traballo. E aínda que non viaxedes en tren, o teu equipo pode recibir estafas que se fagan pasar por Renfe con datos reais de viaxes.

Que pasou

O 25 de setembro, Renfe comunicou que investigaba un incidente de ciberseguridade con orixe en «servidores de Adif previamente comprometidos que mantiñan interconexión con sistemas da compañía». Nese primeiro comunicado falaba de acceso a información limitada de usuarios, principalmente nomes e correos electrónicos, e descartaba datos bancarios e DNI.

Días despois, Renfe publicou na súa web un aviso ás persoas afectadas que amplía ese balance. Segundo o aviso, o 24 de setembro produciuse «un acceso non autorizado a determinados sistemas corporativos», vinculados á venda de billetes. Os datos que poden quedar expostos inclúen información identificativa e de contacto, billetes comprados e viaxes realizadas, números de DNI ou NIE e «credenciais de autenticación (contrasinais), protexidas mediante técnicas criptográficas».

Adif detectou «actividade inusual» a noite do xoves 24, presentou unha denuncia e asegurou que a circulación de trens non se viu afectada, segundo Europa Press.

Máquinas de venda de billetes de Renfe no vestíbulo da estación de Príncipe Pío, en Madrid
Venda de billetes na estación de Príncipe Pío (Madrid). Segundo Renfe, o acceso afectou a sistemas vinculados aos seus procesos de venda de billetes. Imaxe: Tim Adams en Wikimedia Commons (CC BY 3.0, recortada)

Que sabemos

  • Que datos, segundo Renfe: identificativos e de contacto, billetes e viaxes, DNI ou NIE, e contrasinais cifrados. Renfe advirte de que, se un contrasinal era débil, podería descifrarse por forza bruta.
  • Que non: datos bancarios. O presidente de Renfe, Álvaro Fernández Heredia, explicou o 28 de setembro que «a parte de datos bancarios e tarxetas de crédito non se almacenan no noso sistema», segundo Europa Press.
  • Uso dos datos: «ata a data non temos constancia de que os seus datos fosen utilizados de forma fraudulenta», di o aviso de Renfe.
  • Autoridades: Renfe informou o Centro Criptolóxico Nacional, a Garda Civil e outros organismos de ciberseguridade, e notificou a fenda á Axencia Española de Protección de Datos.

Que non sabemos aínda

  • Cantas persoas están afectadas. Renfe non deu cifras. El Mundo fala duns 500 GB e máis de 150 millóns de rexistros, incluídos uns 20 millóns con nome e DNI e máis de 100 millóns de billetes nominativos, segundo recolle Hipertextual. Renfe non confirmou esas cifras.
  • Se os atacantes usaron intelixencia artificial, como publican varios medios. Nin Renfe nin Adif o confirmaron.
  • Que pasa cos contrasinais. As mensaxes non coinciden: o presidente de Renfe dixo o 28 de setembro que non se viran comprometidos, segundo Europa Press, mentres que o aviso aos afectados si inclúe as credenciais, cifradas, e pide cambialas. O prudente é cambialas.
  • Quen está detrás e se os datos se publicaron.

Por que importa

O relevante é o tipo de datos: non só nomes e correos, tamén DNI e historial de viaxes. Con iso, un estafador pode escribir unha mensaxe que mencione unha viaxe real, nunha data real, no nome de quen a fixo. Ese detalle fai crible unha suplantación.

E a orixe confirma un patrón: o acceso chegou a Renfe a través de servidores doutra organización conectados á súa rede.

Logotipo de Renfe
Logotipo de Renfe. Fonte: Wikimedia Commons (dominio público)

Que significa para unha peme

Aínda que a túa empresa non teña nada que ver co tren, aféctalle por dúas vías:

  • O teu equipo é cliente de Renfe. Se alguén repite en Renfe o contrasinal do correo da empresa ou doutras ferramentas, un fallo alleo convértese nunha porta á túa empresa.
  • As estafas serán máis cribles. Un correo que diga «hai un problema co teu billete Madrid–Sevilla do día 12» e acerte na viaxe convence moito máis ca un xenérico.

A lección de fondo serve para calquera: os sistemas conectados con provedores e socios necesitan a mesma vixilancia cos propios.

Que debería facer a túa empresa esta semana

  1. Cambia o contrasinal de Renfe en todas as contas que se usen para comprar billetes de traballo. Se ese contrasinal se repite noutro servizo, cámbiao tamén alí, empezando polo correo.
  2. Activa a verificación en dous pasos no correo e nas ferramentas críticas, para que un contrasinal filtrado non abonde para entrar (guía sobre MFA, en castelán).
  3. Avisa o equipo de que poden chegar correos, SMS ou chamadas que se fagan pasar por Renfe (reembolsos, compensacións, problemas cun billete). A regra: nunca dar contrasinais, códigos nin datos bancarios, e comprobar sempre na web ou na app oficial.
  4. Se alguén recibe unha mensaxe sospeitosa, que non responda nin faga clic e que o comunique. A liña 017 de INCIBE atende de balde dúbidas de ciberseguridade.
  5. Revisa que provedores teñen conexión cos vosos sistemas e que poden ver. Se non hai unha lista, fai unha.

Fontes

  1. Renfe — notificación ás persoas afectadas polo incidente de ciberseguridade (renfe.com, setembro de 2026)Fonte primaria
  2. Renfe — «Renfe investiga un incidente de ciberseguridad vinculado a Adif» (25 de setembro de 2026)Fonte primaria
  3. Europa Press, en eldiario.es — «Renfe investiga un ciberataque a sistemas de Adif que filtró datos de usuarios» (25 de setembro de 2026)
  4. Europa Press, en Infobae — «Renfe asegura que los datos bancarios de sus clientes están a salvo tras el ciberataque» (28 de setembro de 2026)
  5. Hipertextual — «El hackeo a Renfe es peor de lo que todos pensaban» (28 de setembro de 2026)

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.