top of page

El CCN-CERT investiga una intrusión coordinada en Adif y Renfe con exfiltración de 500 GB de datos

hace 1 día
3 min de lectura

Adif y Renfe han sido objeto de un ciberataque de largo alcance que ha comprometido servidores interconectados entre ambas entidades públicas, derivando en la sustracción de al menos 500 GB de información corporativa. La magnitud del incidente en infraestructuras críticas del transporte estatal ha forzado la intervención directa del Centro Criptológico Nacional (CCN-CERT) para coordinar las labores de respuesta forense, así como la notificación formal de la brecha a la Agencia Española de Protección de Datos (AEPD) dentro del plazo regulatorio.


Análisis técnico: vector de ataque y pivotado en redes interconectadas

La intrusión pone de manifiesto una vulnerabilidad operativa crítica: la confianza implícita en las interconexiones entre redes de organismos vinculados. Aunque Adif gestiona la infraestructura física y de telecomunicaciones y Renfe opera el material rodante y el servicio comercial, ambas entidades mantienen pasarelas compartidas para telemetría, planificación logística y servicios corporativos.

  1. Reconocimiento y explotación asistidos por automatización: Las investigaciones preliminares apuntan al empleo de herramientas automatizadas asistidas por modelos de inteligencia artificial (IA). En el ámbito táctico, esto no implica una «IA autónoma», sino el uso de scripts avanzados capaces de realizar fuzzing adaptativo, pruebas automáticas de fuerza bruta sobre credenciales obtenidas en filtraciones previas (credential stuffing) y evasión dinámica de firmas en soluciones EDR/XDR para acelerar la detección de vulnerabilidades perimetrales.

  2. Movimiento lateral interorganizacional: Una vez establecido el acceso inicial en uno de los entornos, los atacantes lograron pivotar hacia los sistemas de la otra corporación a través de enlaces dedicados o VPNs interredes deficientemente segmentadas. La ausencia de controles estrictos de tipo Zero Trust (ZTNA) en estas comunicaciones entre organizaciones suele permitir que un compromiso perimetral secundario se convierta en una intrusión transversal.

  3. Exfiltración masiva: La salida continuada de 500 GB de datos evidencia que los controles de monitorización de tráfico anómalo de salida (Network Detection and Response o NDR) y las políticas de prevención de fuga de datos (DLP) no alertaron a tiempo o fueron puenteados mediante técnicas de fragmentación de paquetes, cifrado del túnel de exfiltración o el uso de servicios legítimos de almacenamiento en la nube (LOLBins/LOLServices).


Alcance e impacto verificado

Parámetro

Estado / Detalle

Nivel de confirmación

Volumen exfiltrado

~500 GB de información

Reportado en medios (El País, El Economista); pendiente de desglose oficial.

Sistemas críticos (OT)

Señalización, enclavamientos y control de tráfico (ERTMS/ASFA)

No afectados (aislados por diseño en redes de seguridad física).

Sistemas corporativos (IT)

Servidores interconectados, bases de datos corporativas

Comprometidos en fase de contención.

Tipología de datos

Clientes, personal o documentación operativa sensible

Dato no disponible (pendiente del informe de la AEPD y el análisis forense del CCN-CERT).

Atribución / Threat Actor

Grupo responsable y vector inicial exacto

Dato no disponible / Sin confirmar.


La notificación a la AEPD se activó en cumplimiento del artículo 33 del RGPD, lo que presupone que los atacantes tuvieron acceso a bases de datos o repositorios que contenían datos de carácter personal de empleados, proveedores o usuarios del servicio.


Mitigación y recomendaciones técnicas

Para mitigar incidentes de esta naturaleza y contener la superficie de exposición en entornos interdependientes:

  • Microsegmentación y fin de la confianza transitiva: Aislar las interfaces de comunicación entre Adif y Renfe. Toda conexión entre entidades debe tratarse como una conexión a Internet externa, exigiendo autenticación mutua (mTLS), inspección profunda de tráfico y arquitecturas ZTNA estrictas.

  • Control estricto de egress filtering (DLP/NDR): Configurar límites de velocidad y alertas inmediatas ante transferencias masivas de datos hacia destinos no reconocidos o volúmenes anómalos de subida en protocolos comunes (HTTPS, DNS tunneling, SFTP).

  • Rotación masiva de credenciales y revocación de sesiones: Forzar el cambio de credenciales privilegiadas, certificados de servicio y claves API compartidas entre los servidores interconectados.

  • Revisión de accesos y bastionado de APIs: Auditar todas las interfaces de programación utilizadas para sincronizar datos operativos entre ambas empresas, verificando la presencia de controles contra Broken Object Level Authorization (BOLA/IDOR).


Fuentes primarias y referencias

  • El País / El Economista / Europa Press: Cobertura de prensa nacional (25 de septiembre de 2026) — [https://www.moncloa.com/2026/09/25/incibe-cert-vulnerabilidad-stockagile-3437628]

  • CCN-CERT (Centro Criptológico Nacional): Protocolos y avisos de gestión de incidentes en Sector Público (Serie CCN-STIC) — [https://www.ccn-cert.cni.es]

  • AEPD (Agencia Española de Protección de Datos): Registro y directrices de notificación de brechas de datos personales — [https://www.aepd.es]


 
 
 

Comentarios


bottom of page