
Una organización criminal, de origen todavía sin identificar, ha mantenido durante varios días un ataque informático sostenido contra las páginas web de Adif y Renfe. Lo más llamativo del episodio no es su intensidad, sino el método empleado: según fuentes cercanas a la investigación, los atacantes recurrieron a un sistema de inteligencia artificial para ejecutar el ataque, algo sin precedentes hasta la fecha en un asalto a webs de administraciones públicas españolas. La comparación que manejan las fuentes consultadas remite a los incidentes ya conocidos en los que la IA de Anthropic generó de forma autónoma un ciberataque, un patrón que ahora parece haberse replicado con un sistema similar contra la infraestructura digital de Adif.
El itinerario del ataque, reconstruido hasta ahora, sigue una secuencia clara. Todo apunta a que el sistema de IA empleado dedicó tiempo a rastrear vulnerabilidades en la web de Adif, hasta dar con una puerta trasera que le permitió colarse dentro. Una vez dentro, los atacantes escalaron desde esa web hasta la nube corporativa de Adif, y desde ahí lograron finalmente acceder también a la web de Renfe. El día de mayor gravedad, en el que se concentró la mayor parte de la sustracción de datos, fue el jueves pasado. Por el momento, se estima que los delincuentes se han hecho con 500 gigabytes de información, aunque todavía se está analizando con detalle qué contienen exactamente esos datos.
Renfe descarta el robo de datos sensibles, pero admite el acceso a información limitada
Desde Renfe se ha confirmado el incidente, matizando su alcance. La compañía ha explicado que se ha producido «un ciberataque en sistema externo vinculado a Adif», y que, según la información disponible hasta el momento, los atacantes «solo han accedido a información limitada y no a información sensible, como medios de pago, DNIs». Pese a este mensaje de calma oficial, las sospechas apuntan a que el grueso de lo sustraído sería la base de datos de viajeros, un activo que resultaría especialmente valioso desde el punto de vista económico para una organización criminal, dado su potencial uso comercial o fraudulento.
En cuanto a los datos financieros, la hipótesis manejada hasta ahora es que los delincuentes no habrían logrado acceder a información de tarjetas de crédito. La razón es de diseño: estos datos, en teoría, no quedan almacenados en la base de datos de viajeros cuando se emplean para comprar billetes de tren, lo que limitaría el alcance económico directo del robo, aunque no despeja del todo el riesgo para la privacidad de los pasajeros afectados.
El caso ya ha sido denunciado y trasladado al Centro Criptológico Nacional (CCN-CERT), organismo dependiente del Centro Nacional de Inteligencia (CNI) encargado de asesorar a las administraciones públicas en la protección de sus redes. El CCN-CERT está ya estudiando las consecuencias del ataque, con el objetivo de colaborar en la investigación y ayudar a delimitar el alcance real de lo ocurrido.
La sospecha de un fallo humano como puerta de entrada
Aunque todavía queda mucha información por confirmar, una de las hipótesis que se baraja apunta a que pudo existir un error humano por parte de algún empleado de Adif. Este fallo habría sido el que, en última instancia, permitió que el sistema de inteligencia artificial empezara a rastrear y explotar las vulnerabilidades de la web corporativa. Si se confirma, este dato encajaría con un patrón ya observado en otros incidentes de ciberseguridad asistidos por IA: la tecnología rara vez crea una vulnerabilidad nueva, sino que explota con rapidez y eficacia fallos o descuidos ya existentes en los sistemas.





