Lunes por la mañana. Tu administrativa abre un correo con el logo de Renfe: «Incidencia con su billete del viaje a Madrid. Solicite el reembolso antes de 48 horas». El viaje existió, el nombre es el suyo, la fecha cuadra. Pincha. Es exactamente lo que buscan quienes están detrás del ciberataque con IA a Renfe y Adif, y es el tipo de mensaje que muchas empresas españolas van a recibir en las próximas semanas.
Qué ha pasado con Renfe y Adif
El viernes 25 de septiembre, Renfe reconoció un incidente de ciberseguridad vinculado a sistemas externos de Adif. Su versión oficial es que los atacantes accedieron a información limitada de usuarios, sobre todo nombres y correos electrónicos, y que no hay indicios de acceso a datos bancarios, medios de pago ni DNI.
Los medios cuentan algo más grande. Según fuentes de la investigación citadas por El Mundo y recogidas por Xataka y otros medios, los atacantes se habrían llevado unos 500 GB de datos, con registros asociados a hasta 150 millones de usuarios. Ni Renfe ni Adif han confirmado esas cifras, y algunas informaciones posteriores hablan también de DNI y teléfonos. Conviene esperar a los datos oficiales antes de dar por buena ninguna cifra concreta.
Lo que sí coincide en todas las fuentes es lo que hace distinto este caso.
Por qué es un ciberataque con IA (y por qué importa)
Según esas mismas fuentes, el grupo criminal usó un agente de inteligencia artificial capaz de buscar y aprovechar fallos de seguridad casi por su cuenta. Es decir: no una persona probando puertas una a una, sino un programa que lo hace durante días, sin cansarse, y que sólo necesita que alguien le diga a quién atacar.
No es ciencia ficción. En noviembre de 2025, Anthropic documentó un caso parecido: un grupo vinculado a China usó su herramienta Claude Code para atacar a unos 30 objetivos en todo el mundo, con la IA haciendo entre el 80 y el 90 % del trabajo. Lo de Renfe sería el primer gran caso conocido en España.
La idea clave: la IA no inventa ataques nuevos. Hace los de siempre más rápido, más barato y a más gente a la vez. Y cuando atacar cuesta poco, compensa atacar a negocios pequeños.
Durante años, muchas pymes se han consolado pensando «¿a quién le voy a interesar yo?». Ese argumento pierde fuerza. Si un agente puede revisar miles de webs, correos y paneles de acceso en una tarde, no elige por tamaño: elige por facilidad. Ya lo contamos al hablar de que el 86 % de las pymes españolas sufrió un ciberincidente en el último año: a las pymes no las atacan por interesantes, sino por fáciles.
Filtración de datos en empresas: el peligro llega después
Una filtración de datos no suele doler el día que sale en las noticias. Duele semanas después, cuando los datos se usan. Tanto la OCU como Telefónica, en sus guías para afectados, avisan de lo mismo: los datos filtrados sirven para phishing personalizado, es decir, mensajes trampa que usan tu nombre real, tu correo real y un viaje que hiciste de verdad.
Para una empresa, esto tiene dos caras:
- Tu equipo es cliente de Renfe. Si alguien de tu negocio viaja en tren, sus datos pueden estar en esa filtración. Los correos falsos de «reembolso», «multa» o «cambio de billete» llegarán a buzones de empresa.
- Tus proveedores también pueden filtrar tus datos. Renfe no cayó por un fallo propio, sino por los sistemas de otra empresa con la que trabaja. Tu gestoría, tu tienda online, tu programa de reservas: todos guardan datos tuyos y de tus clientes.
Ataques de phishing a empresas: cómo reconocer el que viene
La IA también escribe mejor los correos trampa. Se acabaron las faltas de ortografía que los delataban. Fíjate en otras señales:
- La prisa. «En 24 horas», «último aviso», «su cuenta será bloqueada». Ninguna empresa seria gestiona un reembolso con cuenta atrás.
- El enlace. Renfe, como cualquier gran empresa, no tramita devoluciones ni compensaciones a través de un enlace recibido por SMS o WhatsApp. Entra siempre escribiendo tú la dirección o desde la app oficial.
- La petición. Si te piden un código que te acaba de llegar al móvil, una foto del DNI o datos de tarjeta, para. Es un fraude casi siempre.
- El cambio de cuenta. El clásico «hemos cambiado de IBAN» sigue siendo de los fraudes más frecuentes en pymes. Confírmalo siempre por teléfono, con un número que ya tuvieras.
Ya vimos otra variante de esto con las falsas apps de IA que usan para entrar en las pymes: el gancho cambia, el método es el mismo.
Cómo evitar la filtración de datos en tu negocio: cinco medidas para esta semana
No necesitas un departamento de seguridad. Necesitas hacer lo básico bien. Por orden de impacto:
- Avisa a tu equipo hoy. Un mensaje de dos líneas: «Van a llegar correos falsos de Renfe. Nadie pincha en enlaces de reembolsos; si hay dudas, se pregunta». Es la medida más barata y la que más frena.
- Activa la verificación en dos pasos en el correo, el banco y cualquier panel de tu web. Aunque roben una contraseña, no les basta.
- Deja de repetir contraseñas. Si alguien del equipo usaba en Renfe la misma clave que en el correo de empresa, hay que cambiarla ya. Un gestor de contraseñas lo resuelve de raíz; nosotros creamos Gestor Seguro justo para eso, pero cualquier gestor serio te vale.
- Revisa qué datos guardas y quién más los tiene. Haz una lista corta: qué herramientas usan datos de clientes y qué proveedores pueden acceder a ellos. Lo que no necesitas, bórralo: lo que no existe no se puede robar.
- Mantén tu web al día. Los agentes automáticos buscan justo eso: plugins sin actualizar, paneles con contraseñas por defecto, formularios mal protegidos. Si no sabes cómo está la tuya, pregunta a quien te la hizo.
Honestidad por delante: ninguna de estas medidas te hace invulnerable. Pero la mayoría de ataques buscan al que no ha hecho nada. Con esto dejas de ser el objetivo fácil.
Ante una filtración de datos personales, qué debemos realizar
Si crees que tus datos o los de tu empresa están en esta filtración, o en cualquier otra:
- Cambia la contraseña del servicio afectado y de cualquier otro donde usaras la misma.
- Vigila los movimientos del banco y las tarjetas durante los próximos meses, no sólo esta semana. La OCU recomienda además consultar la CIRBE del Banco de España para detectar préstamos que no hayas pedido.
- Si recibes un intento de fraude, puedes consultarlo gratis en la línea 017 de INCIBE, que atiende a ciudadanos y empresas.
- Si la filtración sale de tu negocio (por ejemplo, de tu web o de tu base de clientes), recuerda que el RGPD te obliga a notificarlo a la AEPD en un plazo de 72 horas en la mayoría de casos.
En resumen
- Renfe y Adif han sufrido una filtración de datos que, según El Mundo, se ejecutó con un agente de IA. Las cifras exactas aún no están confirmadas.
- La IA abarata los ataques, y eso pone a las pymes en el punto de mira aunque no sean «interesantes».
- El riesgo inmediato es el phishing personalizado con datos reales: avisa a tu equipo hoy.
- Verificación en dos pasos, contraseñas distintas y una web actualizada frenan la mayoría de intentos.
- Tus datos también están en manos de tus proveedores: sabe cuáles son.
Si quieres que revisemos cómo está de protegida la web de tu negocio, o necesitas una hecha con la seguridad en mente desde el principio, echa un vistazo a nuestros servicios o escríbenos y lo vemos contigo.
Fuentes consultadas
- Ciberataque a Renfe y Adif: 500 GB de datos de clientes filtrados y protocolo de emergencia activado · Moncloa.com
- El ciberataque a Adif y Renfe expone datos de alto riesgo de hasta 150 millones de usuarios · Moncloa.com
- El ciberataque a Renfe y Adif confirma lo que la IA llevaba meses avisando · Xataka
- Adif y Renfe sufren un ciberataque con IA y advierten del robo de datos de sus sistemas · Vozpópuli
- Renfe confirma que un ciberataque con origen en Adif expuso nombres y correos de clientes · Roams
- Ciberataque a Renfe: qué hacer si has comprado billetes y qué se ha filtrado · Think Big (Telefónica)
- Filtración de datos en Renfe · OCU


