Ciberataque a Renfe y Adif: qué datos se han visto afectados
Renfe ha sufrido un ataque de ciberseguridad que ha expuesto millones de datos personales de sus usuarios. Aunque aún no hay constancia de que se hayan visto afectados datos bancarios o medios de pago, la información robada puede utilizarse para intentar fraudes o ataques de phishing. Si eres usuario de Renfe, te contamos qué hacer y cómo protegerte.
Índice de contenidos
En este artículo encontrarás información sobre:
Ciberataque a Renfe y Adif: qué ha pasado
La brecha informática en las infraestructuras de Adif y Renfe se detectó y comenzó a investigarse entre el jueves 24 y el viernes 25 de septiembre de 2026. Aunque ambas entidades confirmaron públicamente el ciberataque el 25 de septiembre restando gravedad al incidente en un primer momento, el análisis forense revelado el domingo 27 de septiembre ha sacado a la luz la verdadera dimensión del robo, cifrado en unos 500 GB de información.
Tras el análisis forense del ciberataque se ha contabilizado el robo de más de 150 millones de datos:
- Datos de identificación básica: información correspondiente al nombre y el DNI de usuarios de la web de trenes.
- Datos de alto riesgo: el nombre, los apellidos, el sexo, el número de teléfono, la dirección de correo electrónico, el número de DNI, la fecha de nacimiento y la dirección postal de los usuarios.
- Registros de viajes y emisión de billetes: historial nominativo de los títulos de transporte adquiridos. El principal riesgo de esta base de datos reside en la posibilidad de cruzar estos trayectos con los datos personales descritos en los apartados anteriores, lo que permitiría reconstruir la pauta de desplazamientos de los viajeros.
La mejor noticia es que, de momento, parece que no hay indicios de que se hayan robado datos de tarjetas de crédito, medios de pago o información bancaria sensible.
No obstante, la exposición conjunta de datos identificativos y hábitos de viaje incrementa significativamente el riesgo de ataques dirigidos de phishing o suplantación de identidad.
PROTEGEMOS TUS DERECHOS FRENTE A LOS CIBERATAQUES
Volver arribaUna filtración de datos puede abrir las puertas a nuevas estafas
Un nombre y una dirección de correo electrónico pueden parecer datos poco relevantes, pero pueden servir para preparar engaños más creíbles.
En OCU venimos advirtiendo de que las filtraciones de información personal pueden aprovecharse para lanzar campañas de phishing más personalizadas. Si un delincuente sabe que eres cliente de una determinada empresa, puede enviarte un correo, un SMS o un WhatsApp haciéndose pasar por ella. Cuantos más datos reales incluya el mensaje, más fácil será que parezca auténtico.
El objetivo puede ser conseguir una contraseña, datos bancarios o códigos de acceso, pero también convencerte para que hagas un pago o entres en una web fraudulenta.
Si eres usuario de Renfe, conviene prestar especial atención a cualquier correo, SMS, WhatsApp o llamada inesperada que aparentemente proceda de Renfe, Adif o de alguna empresa relacionada con tus viajes.
¿Y cuáles son tus derechos?
Las empresas tienen la obligación de proteger los datos personales de sus clientes. Cuando se produce una brecha, deben informar con rapidez, explicar qué datos se han visto afectados y adoptar medidas para evitar que vuelva a ocurrir. Si no lo hacen adecuadamente, podrían exigirse responsabilidades.
Recuerda que los pagos realizados por engaño no deberían considerarse como autorizados y, por lo tanto, podrías solicitar su reembolso al banco.
Volver arriba
Cómo protegerte del phishing tras un ciberataque
Durante los meses que siguen a la filtración o acceso indebido, es recomendable que mantengas una especial vigilancia, pues los intentos de fraude pueden producirse tiempo después del incidente y no necesariamente de forma inmediata. En particular:
- Presta atención a llamadas telefónicas, correos electrónicos, mensajes SMS o comunicaciones inesperadas relacionadas con operaciones, servicios o contratos que no hayas solicitado.
- Consulta periódicamente la CIRBE (Central de Información de Riesgos del Banco de España) para comprobar que no figuren préstamos, créditos, avales u otras operaciones de riesgo contratadas o solicitadas a tu nombre sin tu conocimiento.
- Realiza periódicamente egosurfing, es decir, búsquedas de tu nombre y apellidos en Internet, para detectar posibles perfiles falsos, publicaciones, anuncios, cuentas o cualquier otra actividad que pueda indicar un uso indebido de su identidad.
- Extrema la precaución ante comunicaciones que solicitan datos personales adicionales, fotografías del DNI, códigos de verificación, credenciales bancarias o pagos, aunque aparentemente procedan de una empresa o entidad conocida.
Estas medidas tienen una doble finalidad: prevenir o detectar de forma temprana posibles usos fraudulentos de tu identidad y acreditar que has sido diligente tratando de protegerte desde que tuviste conocimiento de la exposición de tus datos.
Volver arribaContra los ciberengaños: no bajes la guardia
Este es un tema que nos preocupa, en el que estamos trabajando activamente.
- Si quieres, puedes leer una información ampliada sobre la toma de postura de OCU frente a los fraudes online.
- Te recordamos la mejor información sobre cómo evitar el phishing y los ciberengaños.
Y si has caído en la trampa, denúncialo y confía en OCU para ayudarte a reclamar.
TE AYUDAMOS A DEFENDERTE DE LOS CIBERATAQUES
¿Quieres recibir más alertas sobre ciberseguridad? Regístrate y pulsa la campanita que encontrarás al principio y final del contenido. Así te avisaremos cada vez que publiquemos un nuevo contenido como este.
Volver arriba