El jueves, la web de Adif empezó a mostrar un gatito negro. Hoy ya sabemos lo que había detrás: Adif y Renfe han sufrido un ciberataque en el que se han filtrado 500 GB de datos de sus clientes. Lo adelantó El Mundo, Xataka lo amplía con contexto técnico. Ambas empresas han notificado el incidente al Centro Criptológico Nacional y al CNI.
El ataque tiene una característica que lo diferencia de todos los anteriores contra la administración española: se utilizó inteligencia artificial para ejecutarlo. Según fuentes cercanas a la investigación citadas por El Mundo, el grupo criminal —cuya identidad no se conoce aún— empleó un sistema similar al que utilizaron hackers vinculados a China en noviembre de 2025, cuando grupos documentados por Anthropic usaron Claude Code para atacar de forma casi autónoma a unos 30 objetivos en todo el mundo. En aquel caso, la IA hizo entre el 80 y el 90% del trabajo. Nadie ha confirmado qué modelo concreto se usó en el ataque a Adif y Renfe, ni cómo actuó exactamente.
Cómo funcionó el ataque
El primer objetivo fue la web de Adif. Según la reconstrucción disponible, la IA buscó vulnerabilidades hasta encontrar una puerta trasera. Desde ahí, el grupo criminal saltó a la nube de Adif y después entró en la red de Renfe. El hackeo duró varios días, con la jornada de mayor intensidad el jueves.
Por ahora se sabe que el ataque afecta a la base de datos de viajeros. Renfe ha declarado que «solo han accedido a información limitada y no a información sensible, como medios de pago, DNIs». Las tarjetas de crédito no se almacenan en la base de datos al efectuar el pago, así que esa parte parece cierta. Pero los datos de viajeros —nombres, rutas habituales, contactos— son información útil para un grupo criminal que quiera seguir atacando o que quiera venderla.
Adif confirmó por X que sus webs vuelven a estar operativas y que «ningún sistema informático relacionado con la explotación ferroviaria se ha visto afectado». Los trenes circulan con normalidad.
No es la primera vez que Adif sufre un ataque mayor. En 2020, el grupo de ransomware REvil ya robó 800 GB de información corporativa de la empresa. Aquello fue con las técnicas tradicionales de ransomware. Esto es diferente: un agente autónomo que busca y explota vulnerabilidades con una intervención humana mínima.
La Agencia Española de Protección de Datos ha documentado lo que considera el primer ciberataque realizado por un agente IA en España. OpenAI, Anthropic, Google, Microsoft y Amazon firmaron hace pocas semanas una carta abierta advirtiendo exactamente de esto: una oleada de ciberataques con IA contra infraestructuras críticas. Renfe y Adif acaban de ser la primera demostración española de que esa amenaza no era teórica.
El antecedente de noviembre de 2025 y qué lo diferencia de este
El ataque de noviembre de 2025 que citan las fuentes cercanas a la investigación es el que Anthropic documentó: un grupo de hackers vinculados a China usó Claude Code para atacar de forma casi autónoma a unos treinta objetivos en todo el mundo. La empresa de Dario Amodei publicó el informe de forma proactiva como parte de sus compromisos de transparencia. Eso permitió a otros actores identificar el patrón de ataque y preparar defensas.
El ataque a Renfe y Adif tiene una diferencia significativa: el grupo atacante se hizo pasar por una empresa de ciberseguridad realizando pruebas defensivas. Esa técnica de «ingeniería social sobre el modelo» —convencer a la IA de que está haciendo algo legítimo— es la misma que documentaron varios laboratorios como vía para hacer que sus modelos ejecutaran acciones que normalmente rechazarían.
La implicación técnica es importante. No basta con tener sistemas de detección de intrusión convencionales. Si el atacante usa una IA que entiende cómo funcionan esos sistemas y diseña el ataque para parecer actividad legítima, los detectores clásicos pueden no disparar. La defensa contra agentes autónomos de ataque requiere, en buena medida, agentes autónomos de defensa.
Ese es el negocio que empresas como CrowdStrike, SentinelOne o Darktrace están escalando. En España, el Centro Nacional de Inteligencia y el Centro Criptológico Nacional tienen capacidades de análisis, pero la pregunta que este ataque plantea es si esas capacidades incluyen ya herramientas de IA defensiva activa en tiempo real.
Un ciberataque a un buque de gas natural licuado en África demostró en septiembre que las infraestructuras críticas de energía son objetivo preferente. Von der Leyen ha pedido en el Estado de la Unión un freno al desarrollo de los modelos frontera precisamente porque los riesgos de este tipo son sistémicos. El propio consejo de supervisión de Meta alertó de que sus reglas sobre deepfakes son inadecuadas para la velocidad a la que evolucionan las técnicas de ataque: el patrón es el mismo en todos los casos, los marcos regulatorios y de respuesta van meses o años por detrás de las capacidades de ataque.
Lo que ha pasado con Renfe y Adif debería ser el punto de partida de una conversación que España no ha tenido todavía: cuánto dinero se está invirtiendo en ciberdefensa activa para infraestructuras críticas, y si ese dinero incluye ya herramientas de IA defensiva capaces de detectar y frenar a agentes autónomos antes de que hayan estado activos dos días.
La paradoja de los ciberataques con IA es que las mismas herramientas que los facilitan también son las que mejor pueden detectarlos. Los sistemas de seguridad basados en IA que monitorizan el tráfico de red en tiempo real y detectan anomalías de comportamiento son exactamente lo que Renfe y Adif deberían haber tenido cuando la IA atacante empezaba su exploración de vulnerabilidades. En España, las empresas de infraestructura crítica tienen obligaciones bajo la Directiva NIS2 europea. Lo que este ataque demuestra es que cumplir la directiva en papel y tener defensas efectivas contra agentes autónomos son cosas distintas. El CCN y el CNI tienen ahora la oportunidad de revisar los estándares con un caso doméstico de primer orden.
