Phishing y fraude
Renfe confirma la exposición de datos de viajeros tras un ciberataque que empezó en servidores de Adif
Renfe ha avisado a sus clientes de que un acceso no autorizado a sus sistemas pudo exponer datos de contacto, DNI, viajes y contraseñas cifradas. El origen fueron servidores de Adif conectados a su red. Si en tu empresa se compran billetes de tren, esta semana toca cambiar contraseñas y avisar al equipo.
Renfe — Operadora afectada; el acceso se originó en servidores de Adif conectados a su red

En 30 segundos
- Renfe confirma un acceso no autorizado a sus sistemas el 24 de septiembre. Según la compañía, el origen fueron servidores de Adif previamente comprometidos y conectados a su red.
- En su aviso a los afectados, Renfe incluye datos identificativos y de contacto, DNI o NIE, billetes y viajes, y contraseñas protegidas criptográficamente, y pide cambiar la contraseña cuanto antes.
- Renfe dice que los datos bancarios no están afectados y que no tiene constancia de uso fraudulento. El riesgo inmediato son correos, SMS y llamadas falsas que usen esos datos.
- Las cifras más altas (unos 500 GB y más de 150 millones de registros) las publica El Mundo; Renfe no las ha confirmado.
¿Me afecta?
Te afecta si en tu empresa alguien tiene cuenta en Renfe o compra billetes con datos de la empresa, sobre todo si repite esa contraseña en el correo u otras herramientas de trabajo. Y aunque no viajéis en tren, tu equipo puede recibir estafas que se hagan pasar por Renfe con datos reales de viajes.
Qué ha pasado
El 25 de septiembre, Renfe comunicó que investigaba un incidente de ciberseguridad con origen en «servidores de Adif previamente comprometidos que mantenían interconexión con sistemas de la compañía». En ese primer comunicado hablaba de acceso a información limitada de usuarios, principalmente nombres y correos electrónicos, y descartaba datos bancarios y DNI.
Días después, Renfe publicó en su web un aviso a las personas afectadas que amplía ese balance. Según el aviso, el 24 de septiembre se produjo «un acceso no autorizado a determinados sistemas corporativos», vinculados a la venta de billetes. Los datos que pueden haber quedado expuestos incluyen información identificativa y de contacto, billetes comprados y viajes realizados, números de DNI o NIE y «credenciales de autenticación (contraseñas), protegidas mediante técnicas criptográficas».
Adif detectó «actividad inusual» la noche del jueves 24, presentó una denuncia y aseguró que la circulación de trenes no se vio afectada, según Europa Press.

Qué sabemos
- Qué datos, según Renfe: identificativos y de contacto, billetes y viajes, DNI o NIE, y contraseñas cifradas. Renfe advierte de que, si una contraseña era débil, podría descifrarse por fuerza bruta.
- Qué no: datos bancarios. El presidente de Renfe, Álvaro Fernández Heredia, explicó el 28 de septiembre que «la parte de datos bancarios y tarjetas de crédito no se almacenan en nuestro sistema», según Europa Press.
- Uso de los datos: «hasta la fecha no tenemos constancia de que sus datos hayan sido utilizados de forma fraudulenta», dice el aviso de Renfe.
- Autoridades: Renfe ha informado al Centro Criptológico Nacional, a la Guardia Civil y a otros organismos de ciberseguridad, y ha notificado la brecha a la Agencia Española de Protección de Datos.
Qué no sabemos todavía
- Cuántas personas están afectadas. Renfe no ha dado cifras. El Mundo habla de unos 500 GB y más de 150 millones de registros, incluidos unos 20 millones con nombre y DNI y más de 100 millones de billetes nominativos, según recoge Hipertextual. Renfe no ha confirmado esas cifras.
- Si los atacantes usaron inteligencia artificial, como publican varios medios. Ni Renfe ni Adif lo han confirmado.
- Qué pasa con las contraseñas. Los mensajes no coinciden: el presidente de Renfe dijo el 28 de septiembre que no se habían visto comprometidas, según Europa Press, mientras que el aviso a los afectados sí incluye las credenciales, cifradas, y pide cambiarlas. Lo prudente es cambiarlas.
- Quién está detrás y si los datos se han publicado.
Por qué importa
Lo relevante es el tipo de datos: no solo nombres y correos, también DNI e historial de viajes. Con eso, un estafador puede escribir un mensaje que mencione un viaje real, en una fecha real, a nombre de quien lo hizo. Ese detalle hace creíble una suplantación.
Y el origen confirma un patrón: el acceso llegó a Renfe a través de servidores de otra organización conectados a su red.

Qué significa para una pyme
Aunque tu empresa no tenga nada que ver con el tren, le afecta por dos vías:
- Tu equipo es cliente de Renfe. Si alguien repite en Renfe la contraseña del correo de la empresa u otras herramientas, un fallo ajeno se convierte en una puerta a tu empresa.
- Las estafas serán más creíbles. Un correo que diga «hay un problema con tu billete Madrid–Sevilla del día 12» y acierte en el viaje convence mucho más que uno genérico.
La lección de fondo sirve para cualquiera: los sistemas conectados con proveedores y socios necesitan la misma vigilancia que los propios.
Qué debería hacer tu empresa esta semana
- Cambia la contraseña de Renfe en todas las cuentas que se usen para comprar billetes de trabajo. Si esa contraseña se repite en otro servicio, cámbiala también allí, empezando por el correo.
- Activa la verificación en dos pasos en el correo y las herramientas críticas, para que una contraseña filtrada no baste para entrar (guía sobre MFA).
- Avisa al equipo de que pueden llegar correos, SMS o llamadas que se hagan pasar por Renfe (reembolsos, compensaciones, problemas con un billete). La regla: nunca dar contraseñas, códigos ni datos bancarios, y comprobar siempre en la web o la app oficial.
- Si alguien recibe un mensaje sospechoso, que no responda ni haga clic y que lo comunique. La línea 017 de INCIBE atiende gratis dudas de ciberseguridad.
- Revisa qué proveedores tienen conexión con vuestros sistemas y qué pueden ver. Si no hay una lista, haz una.
Fuentes
- Renfe — notificación a las personas afectadas por el incidente de ciberseguridad (renfe.com, septiembre de 2026)Fuente primaria
- Renfe — «Renfe investiga un incidente de ciberseguridad vinculado a Adif» (25 de septiembre de 2026)Fuente primaria
- Europa Press, en eldiario.es — «Renfe investiga un ciberataque a sistemas de Adif que filtró datos de usuarios» (25 de septiembre de 2026)
- Europa Press, en Infobae — «Renfe asegura que los datos bancarios de sus clientes están a salvo tras el ciberataque» (28 de septiembre de 2026)
- Hipertextual — «El hackeo a Renfe es peor de lo que todos pensaban» (28 de septiembre de 2026)
Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.

