Adif y Renfe han sido blanco de un ciberataque que ha resultado en la filtración de 500 GB de información privada de clientes, activando sus protocolos de emergencia. Este incidente, que no afectó los servicios ferroviarios, destaca la vulnerabilidad de las infraestructuras críticas. Lo más notable es que se investiga el posible uso de inteligencia artificial para ejecutar el ataque, una novedad en este tipo de incidentes contra la administración española.
Un ciberataque ha afectado a Adif y Renfe, resultando en la filtración de 500 GB de información privada de sus clientes, según lo reportado por El Mundo. Este incidente ha provocado que ambas empresas públicas del sistema ferroviario español activen sus protocolos de emergencia y notifiquen a las autoridades competentes. Aunque el servicio de trenes no se ha visto comprometido, el suceso pone de manifiesto la seguridad de las infraestructuras críticas, en un momento en que la industria tecnológica había advertido sobre una nueva ola de ciberataques impulsados por inteligencia artificial. La gravedad del hackeo radica en una novedad nunca antes vista en un ataque contra la administración estatal: la posible utilización de inteligencia artificial para su ejecución.
Según la información disponible, el ataque inicial se dirigió a la web de Adif, donde se presume que la IA buscó vulnerabilidades hasta encontrar una puerta de acceso. Desde allí, el grupo criminal, cuya identidad aún se desconoce, accedió a la nube de Adif y posteriormente a la web de Renfe. A la espera de una investigación exhaustiva por parte del Centro Criptológico Nacional y el CNI, a quienes se ha denunciado el hecho, también se contempla la posibilidad de un fallo humano. El hackeo se prolongó durante varios días, alcanzando su máxima intensidad en la sustracción de datos el jueves. Actualmente, se ha confirmado la afectación de medio terabyte de datos, y se está analizando el contenido exacto de la información comprometida.
Renfe ha confirmado el ciberataque en un sistema externo vinculado a Adif. Respecto a la información sustraída, ha declarado que, “por lo que sabemos hasta ahora, solo han accedido a información limitada y no a información sensible, como medios de pago o DNI”. El Mundo indica que la mayor parte de la información robada corresponde a la base de datos de viajeros y que no se obtuvo información de tarjetas de crédito, ya que estas no se almacenan en la base de datos al realizar pagos. No obstante, esta información no es inofensiva y resulta de gran valor para un grupo criminal. Por su parte, Adif ha informado que tanto su web como la de Adif Alta Velocidad ya están operativas nuevamente, tras verificar que su seguridad está garantizada. Asimismo, detalla que “ningún sistema informático relacionado con la explotación ferroviaria se ha visto afectado y que la circulación se está desarrollando con normalidad”.
De acuerdo con fuentes cercanas a la investigación citadas por El Mundo, el grupo de ciberdelincuentes habría empleado un sistema similar al utilizado por la IA de Anthropic para generar un ciberataque, como el documentado por la empresa de Dario Amodei en noviembre de 2025, atribuido a un grupo de hackers chinos, según explica Euronews. En ese incidente, el grupo utilizó Claude Code para atacar de forma casi autónoma a aproximadamente 30 objetivos a nivel global, con la propia IA realizando entre el 80% y el 90% del trabajo. Sin embargo, aún no se ha confirmado qué IA se utilizó en el ataque a Adif y Renfe, ni cómo actuó exactamente.
El precedente de estos ataques permite comprender la magnitud de lo que se avecina: campañas de ciberespionaje ejecutadas por inteligencia artificial con mínima intervención humana, donde los atacantes engañaron al modelo haciéndose pasar por una empresa de ciberseguridad que realizaba pruebas defensivas. Tras lo ocurrido en Adif y Renfe, se hace relevante la carta abierta firmada hace unas semanas por OpenAI, Anthropic, Google, Microsoft y Amazon, advirtiendo sobre una oleada de ciberataques con IA dirigidos a infraestructuras críticas. Cabe recordar que esta no es la primera vez que Adif es objetivo de un ataque; en 2020, el grupo REvil sustrajo 800 GB de información corporativa mediante un ataque de ransomware.