Síntesis:
Un ciberataque que comenzó en sistemas de ADIF, la empresa que gestiona la infraestructura ferroviaria española, alcanzó al operador local Renfe a través de servidores interconectados. Tras informar inicialmente un impacto limitado, Renfe amplió el alcance potencial y pidió a sus usuarios cambiar sus contraseñas.
- Adif detectó actividad inusual la noche del 24 de septiembre.
- Los atacantes habrían sustraído unos 500 GB de información.
- Podrían estar afectados DNI, historial de viajes y contraseñas cifradas.
- Los trenes y la web de Renfe siguen operando con normalidad.
Noticias:
Renfe, el operador ferroviario estatal de España, investiga un incidente de ciberseguridad que, según los indicios técnicos disponibles, se originó en servidores previamente comprometidos de ADIF (Administrador público de la Infraestructura Ferroviaria Española). Esos servidores estaban conectados con los sistemas de la compañía.
Adif detectó actividad inusual en sus sistemas la noche del jueves 24 de septiembre. En una declaración de ADIF recogida por el diario español El Debate, la empresa señaló que “Ninguna aplicación ni sistema relacionado con la explotación ferroviaria se ha visto afectado”. El medio señaló que ADIF presentó una denuncia e informó el incidente al Centro Criptológico Nacional (CCN), dependiente del Centro Nacional de Inteligencia.
Según los medios El Mundo e Infobae, los atacantes habrían sustraído unos 500 GB de información. La investigación sitúa el posible acceso inicial en la web de Adif, desde donde habrían pasado a su infraestructura en la nube y luego a sistemas vinculados a Renfe.
Los investigadores analizan si se utilizó inteligencia artificial para detectar vulnerabilidades y si un error humano dentro de ADIF facilitó la entrada. Por ahora, la web de Adif permanece fuera de servicio mientras la empresa trabaja con sus proveedores para recuperarla.
En su primer comunicado Renfe informó que los atacantes accedieron principalmente a nombres y correos electrónicos. Dijo no tener evidencias de acceso a datos bancarios, medios de pago ni DNI (Documento Nacional de Identidad), ni pruebas concluyentes de que la información se hubiera publicado.
Según recoge el medio Infobae, el presidente de Renfe, Álvaro Fernández Heredia, explicó este lunes que ambas empresas llevaban “cerca de tres, cuatro semanas recibiendo ataques muy masivos e intensivos”. El ejecutivo aseguró originalmente que los datos bancarios, las tarjetas y las contraseñas no estaban comprometidos, aunque reconoció el acceso a correos, nombres y algunos números de DNI.
Un nuevo comunicado de Renfe amplió el alcance potencial de lo ocurrido, indicando que podrían estar afectados datos de contacto, información sobre billetes y viajes, números de DNI o NIE (Número de Identidad de Extranjero) y credenciales, incluidas contraseñas protegidas con técnicas criptográficas. Según esta comunicación, el acceso se produjo el 25 de septiembre y fue detectado por sus sistemas internos de monitorización.
La compañía advirtió que estos datos podrían usarse en campañas de phishing por correo, SMS o llamadas, o para inferir patrones de desplazamiento de los viajeros. También alertó que las contraseñas débiles podrían descifrarse por fuerza bruta y usarse en otros servicios.
Por ello, Renfe recomendó a sus clientes cambiar la contraseña “a la mayor brevedad posible” (comunicado de Renfe recogido por el medio El Independiente) y modificarla en cualquier otro servicio donde se use la misma clave. Además, pide desconfiar de mensajes sobre reservas, incidencias o supuestas compensaciones económicas.
La empresa notificó el incidente al CCN, a la OCC, al Centro Nacional de Protección de Infraestructuras Críticas y Ciberseguridad (CNPIC), a la Guardia Civil y a la Agencia Española de Protección de Datos (AEPD). La investigación forense sigue abierta para determinar el alcance total y el origen del ataque.


