Ciberataque a Renfe: Más de 150 Millones de Registros Filtrados con Datos Sensibles de Viajeros

Tecnologia
Un reciente análisis sobre el ciberataque a Renfe, que inicialmente parecía limitado, ha revelado una filtración mucho más extensa y preocupante. Los atacantes lograron acceder a más de 150 millones de registros, incluyendo datos personales y detalles de billetes, lo que podría permitir la creación de perfiles de viajeros y facilitar fraudes más sofisticados. Aunque no se comprometieron datos bancarios, la información expuesta representa un riesgo significativo para los usuarios.

El pasado viernes se informó que Renfe había sido víctima de un ciberataque que penetró en los sistemas de Adif. Inicialmente, se creyó que el problema era menor, ya que solo se mencionaron nombres y correos electrónicos robados, sin acceso a información bancaria, DNI u otros datos sensibles. Sin embargo, un análisis posterior, divulgado por El Mundo, sugiere una situación más alarmante.

Los 500 GB de información sustraída contienen más de 150 millones de datos, clasificados en tres categorías principales según la investigación:

  • Datos de bajo riesgo: Corresponden a los mencionados inicialmente por Renfe, con tablas de nombres y DNI de usuarios de su sitio web. Se estima que hay aproximadamente 20 millones de registros en este grupo.
  • Registros de alto riesgo: Otros 20 millones de registros robados que incluyen nombre, apellidos, sexo, número de teléfono, correo electrónico, DNI, fecha de nacimiento y dirección postal.
  • Datos nominativos de billetes: También se filtraron alrededor de 100 millones de registros con información detallada de los billetes, especificando quién compró qué. Este último punto es particularmente inquietante.

Estos últimos datos son especialmente delicados, ya que permiten vincular un billete específico a un viajero determinado. El riesgo surge cuando esta información se cruza con los datos de las categorías anteriores, posibilitando la reconstrucción de la actividad de los viajeros de forma individual e independiente. Esto significa que un atacante no solo podría conocer la identidad de una persona y cómo contactarla, sino también tener un registro de sus desplazamientos. ¿Cuál es la utilidad de toda esta información? Principalmente, para perpetrar engaños y estafas.

Con estos datos, los ciberdelincuentes podrían crear fraudes mucho más creíbles. Si un atacante envía un mensaje mencionando un viaje reciente de la víctima y proporciona datos concretos, el mensaje de phishing resulta mucho más convincente. Por ejemplo, podrían intentar engañar al usuario con una supuesta devolución de billete o una incidencia con una reserva, y el mensaje parecerá legítimo porque hará referencia a situaciones o eventos reales. Hasta el momento, no hay constancia de que esto haya ocurrido, pero la información filtrada abre la puerta a tales posibilidades.

Tanto Renfe como el análisis forense del ciberataque confirman que la información filtrada no incluye datos bancarios ni medios de pago. La operativa de Renfe tampoco se vio afectada, y sus trenes continuaron circulando con normalidad. El problema inicial afectó a los sistemas de Adif y, desde allí, se propagó a los sistemas interconectados de Renfe.

El Reglamento General de Protección de Datos (RGPD) establece que si un ciberataque representa un riesgo para los derechos y libertades de los usuarios, la empresa debe comunicarlo inmediatamente a los afectados. Esta comunicación oficial debe detallar qué datos se vieron comprometidos, las posibles consecuencias y las medidas que los usuarios pueden tomar para protegerse.

Es crucial tener precaución con los mensajes que provengan de Renfe. Aunque Adif mantuvo temporalmente su sitio web fuera de servicio y el sábado aseguró que todo podía utilizarse con seguridad, y notificó el incidente al Centro Criptológico Nacional y a las empresas y proveedores potencialmente afectados, esto solo significa que la vulnerabilidad ha sido corregida y el problema que originó el robo de datos ha sido parcheado. Sin embargo, la información filtrada sigue existiendo.

Por lo tanto, un consejo claro es: no confíe en los mensajes que reciba de Adif y Renfe, especialmente si parecen ser perfectamente normales. Ante la duda, es preferible no hacer clic en enlaces o responder a solicitudes desde un correo electrónico. Lo adecuado, en caso de incertidumbre, es contactar directamente con Adif o Renfe por teléfono o mensaje para verificar la información recibida.