
Ciberataque a Renfe: qué datos pudieron exponerse y cómo proteger tu cuenta
- Pide cambiar la contraseña con la mayor brevedad posible
- No hay listado de afectados pero la operadora habilita un mail
La filtración de datos de Renfe del 24 de septiembre pudo exponer el DNI, los viajes realizados y las contraseñas cifradas de sus usuarios, según la notificación que la operadora ha publicado. La compañía pide cambiar la contraseña “a la mayor brevedad posible”.
Renfe no ha facilitado un listado de personas afectadas. Por eso, el usuario solo dispone de las categorías de datos en riesgo y de las medidas que recomienda la operadora.
Qué datos pueden haberse visto afectados
El
- Datos identificativos y de contacto, junto con información asociada al uso de los servicios de Renfe.
- Documentos identificativos: números de DNI, NIE u otros documentos equivalentes.
- Billetes y viajes: información sobre los billetes adquiridos y los viajes realizados.
- Contraseñas: credenciales de autenticación protegidas mediante técnicas criptográficas.
Que las claves estén cifradas significa que no se pueden leer directamente. Renfe reconoce que una contraseña muy débil podría llegar a descifrarse, ya que existe “el riesgo de que pueda ser obtenida mediante técnicas de descifrado por fuerza bruta”.
La versión inicial de Renfe era más limitada
El 25 de septiembre, Renfe explicó que el incidente se originó en servidores de Adif previamente comprometidos que estaban interconectados con sus sistemas. Entonces limitó lo sustraído a nombres y direcciones de correo electrónico e indicó que no había evidencias de acceso a DNI. Renfe añadió que no había evidencia de que el material se hubiera divulgado públicamente.
La notificación posterior amplía ese alcance a documentos de identidad, viajes y credenciales. La investigación forense sigue abierta para determinar el alcance completo del incidente.
| Comunicado del 25 de septiembre | Notificación posterior | |
|---|---|---|
| Nombre y correo electrónico | Potencialmente afectados | Potencialmente afectados |
| DNI, NIE u otros documentos | Sin evidencias de acceso | Potencialmente afectados |
| Billetes y viajes | No mencionados | Potencialmente afectados |
| Contraseñas | No mencionadas | Potencialmente afectadas, cifradas |
Sobre los datos bancarios, el comunicado del 25 de septiembre y las declaraciones del presidente de Renfe apuntan a que no hay evidencias de acceso a datos bancarios ni a medios de pago. Álvaro Fernández Heredia lo explicó a EFE el 28 de septiembre: “La parte de datos bancarios y tarjetas de crédito no se almacenan en nuestro sistema, por lo cual aquí no existe riesgo”.
En esas mismas declaraciones, Fernández Heredia reconoció que sí hubo acceso a datos personales: “Hay datos personales que tienen que ver con cuentas de correo electrónico, con nombres, con algún DNI asociado que sí han sido atacados”. Sobre las contraseñas, aseguró que tampoco estaban comprometidas, algo que la notificación posterior no confirma, ya que incluye las credenciales cifradas entre los datos potencialmente afectados.
Cómo saber si estás afectado
Como Renfe no ha facilitado un listado, una posible señal es recibir un intento de estafa relacionado con el incidente. Un correo, un SMS o una llamada fraudulenta desde el 24 de septiembre, o en los próximos días, podría indicar que los ciberdelincuentes disponen de tus datos.
Renfe indica que, por ahora, no tiene constancia de un uso fraudulento de la información. Para consultas sobre tu caso, la operadora ha habilitado el correo de su delegado de protección de datos: dpdviajeros@renfe.es.
Qué recomienda hacer Renfe a sus usuarios
- Datos sensibles: no facilites contraseñas, códigos de verificación ni datos bancarios en correos, mensajes o llamadas.
- Remitente: comprueba el remitente y la autenticidad de cualquier comunicación que diga proceder de Renfe.
- Avisos sospechosos: desconfía de mensajes sobre viajes realizados, reservas, incidencias o compensaciones económicas.
- Contraseña: cambia la de tu cuenta de Renfe y, si la usas en otros servicios, cámbiala también allí.
La compañía advierte de que los ciberdelincuentes podrían lanzar campañas de
Renfe advierte también del riesgo de que se elaboren perfiles de desplazamientos personales a partir de la información sobre billetes y viajes.
Qué han hecho Renfe y Adif tras el ataque
Renfe ha comunicado el incidente al Centro Criptológico Nacional, al Centro Nacional de Protección de Infraestructuras y Ciberseguridad, a la Oficina de Coordinación Cibernética y a la Guardia Civil. También ha notificado la brecha a la Agencia Española de Protección de Datos.
Además, ha reforzado la monitorización de los sistemas afectados y ha pedido a sus proveedores que preserven evidencias.
El 26 de septiembre, Adif aseguró que ninguna aplicación ni sistema relacionado con la explotación ferroviaria resultó afectado, que la circulación se desarrollaba con normalidad y que sus webs volvían a estar operativas.
Renfe no ha confirmado las cifras que han trascendido sobre el volumen de información sustraída. Medios como Xataka e IT User hablan de unos 500 GB y de más de 150 millones de registros. Ni Renfe ni Adif han validado estos datos. La compañía ya venía sufriendo intentos de ataque continuados desde hacía varias semanas, según reconoció en su primer comunicado.
Últimas noticias









