El ciberataque a Adif detectado entre el 24 y el 25 de septiembre de 2026 también llevó a Renfe a investigar un incidente relacionado con sistemas interconectados. El servicio ferroviario siguió funcionando, aunque las primeras comunicaciones alertaron de un posible acceso a datos de usuarios. Fuente: Europa Press
El aviso de Adif consultado el 9 de octubre amplía los colectivos y las categorías de datos potencialmente afectados. Fuente: Adif
En este artículo: Qué ocurrió · Datos afectados · 500 GB e inteligencia artificial · Cómo protegerte · Preguntas frecuentes
Qué pasó en el ciberataque a Adif del 24 y 25 de septiembre de 2026
Según Europa Press, Adif detectó actividad inusual en sus sistemas a última hora del jueves 24 de septiembre. Sus especialistas comenzaron a contener el incidente y la entidad presentó una denuncia, informó al Centro Criptológico Nacional y avisó a empresas y proveedores potencialmente afectados. Fuente: Europa Press
El viernes 25, Renfe explicó que los indicios técnicos situaban el origen de su incidente en servidores de Adif previamente comprometidos y conectados con sistemas de la operadora. Activó sus protocolos de respuesta, aisló los entornos afectados y recurrió a especialistas independientes. Fuente: Renfe
Las webs de Adif y Adif Alta Velocidad quedaron temporalmente suspendidas como medida preventiva. El 26 de septiembre volvieron a estar operativas. Según la información recogida por RTVE, los sistemas de explotación ferroviaria no resultaron afectados y los trenes circularon con normalidad. Fuente: RTVE
Qué datos pudieron verse afectados en Adif y Renfe
El comunicado de Renfe del 25 de septiembre apuntaba a un posible acceso a nombres y direcciones de correo electrónico. En ese momento, la operadora no identificaba evidencias de acceso a datos bancarios, medios de pago o DNI, ni pruebas concluyentes de divulgación pública de la información. Esa valoración era preliminar. Fuente: Renfe
El aviso de Adif consultado el 9 de octubre describe una posible afectación de su Plataforma de Licitación Electrónica, alojada y gestionada por un proveedor externo, y de sistemas corporativos. Para los licitadores menciona, según el perfil, datos identificativos, DNI, NIE o NIF, contacto y actividad en procedimientos de licitación. Fuente: Adif
Respecto al personal actual y anterior y sus beneficiarios, Adif incluye posibles datos identificativos, laborales, económicos y credenciales, entre otras categorías de recursos humanos. La entidad aclara que esta enumeración recoge escenarios potenciales: no implica que todas las personas ni todas esas categorías estén afectadas. Fuente: Adif
Por tanto, la ausencia inicial de evidencias sobre DNI de clientes de Renfe no permite afirmar que ningún documento de identidad relacionado con Adif pudiera quedar expuesto. Son comunicaciones con ámbitos y momentos distintos.
Qué se sabe de los 500 GB y del posible uso de inteligencia artificial
OCU publicó el 28 de septiembre una información que situaba el volumen sustraído en unos 500 GB y describía más de 150 millones de datos, incluidos identificadores e historiales de viajes. Estas cifras deben atribuirse a esa publicación; no figuran en los dos comunicados oficiales citados. Tampoco equivalen a 150 millones de personas diferentes. Fuente: OCU
Xataka, citando informaciones de El Mundo, vinculó el ataque al posible uso de inteligencia artificial. Su artículo reconoce que no estaba confirmado qué herramienta se habría utilizado ni cómo habría actuado. Atribuir el incidente a un agente completamente autónomo excede lo que permiten sostener las comunicaciones oficiales consultadas. Fuente: Xataka
Cómo protegerte ante posibles mensajes fraudulentos
OCU advierte de que los datos personales pueden facilitar engaños personalizados. Un mensaje que incluya tu nombre o una referencia a tus viajes puede parecer convincente sin ser auténtico. El objetivo podría ser obtener una contraseña, solicitar un pago o llevarte a una web fraudulenta. Fuente: OCU
Como ejemplo hipotético, un correo podría prometer una devolución de un billete y pedir que confirmes la tarjeta. La urgencia del mensaje y sus detalles personales no bastan para verificar su origen.
Adif recomienda desconfiar de comunicaciones inesperadas, verificar solicitudes urgentes, evitar enlaces y adjuntos de procedencia dudosa, proteger las claves y comunicar actividades sospechosas. Fuente: Adif
Para comprobar una gestión, abre la aplicación habitual o escribe tú mismo la dirección oficial. Si has introducido una contraseña en una página sospechosa, cámbiala desde el servicio auténtico y revisa los accesos a tu cuenta. Si has facilitado datos de pago, contacta con tu entidad por un canal conocido.
Qué enseña este caso sobre la seguridad de sistemas conectados
La conexión entre organizaciones obliga a pensar en qué accesos necesita cada servicio y qué información puede alcanzar. A partir de lo comunicado por Renfe, este caso permite plantear una cuestión práctica: cómo limitar el alcance de una intrusión cuando existen sistemas interconectados. Esto no demuestra por sí solo que hubiera un fallo concreto de configuración.
La guía de CISA recomienda segmentar las redes para contener intrusiones y limitar el movimiento lateral, es decir, el desplazamiento del atacante entre sistemas. También aborda la monitorización y la preparación de la respuesta a incidentes. Son medidas preventivas generales, no un diagnóstico de la arquitectura de Adif. Fuente: CISA
Desde la formación en ciberseguridad, analizar un incidente exige trabajar con evidencias: reconstruir una cronología, identificar accesos, determinar qué datos pudieron salir y decidir qué entornos aislar. Comunicar esos hallazgos con precisión es parte del trabajo, especialmente cuando la investigación sigue abierta.
Preguntas frecuentes sobre el ataque a Adif
¿Se interrumpió la circulación de trenes?
Las comunicaciones iniciales indicaron que el servicio ferroviario continuaba operativo. La suspensión preventiva de una web no equivale a una interrupción de la circulación. Fuente: Renfe
¿Todos los usuarios de Renfe están afectados?
Las fuentes citadas no permiten establecerlo ni identificar individualmente a las personas afectadas. Los volúmenes de datos publicados no deben interpretarse como un recuento de víctimas únicas.
¿Se ha confirmado un ataque de ransomware?
Los comunicados oficiales citados no identifican una familia de ransomware. Conviene evitar esa etiqueta para este incidente mientras no exista una atribución verificable.
Da el siguiente paso en tu formación en ciberseguridad
Si este caso te ha despertado interés por investigar incidentes y proteger sistemas, profundizar en ciberseguridad puede ayudarte a orientar tu formación. Antes de elegir un programa, revisa sus contenidos, las prácticas y los requisitos de acceso para comprobar que encaja con tus objetivos.






























