Ciberataque a Adif y Renfe: Primera Intrusión Documentada con IA en Infraestructura Crítica Española
Entre el 24 y el 26 de septiembre de 2026, Adif y Renfe detectaron actividad no autorizada en sus redes interconectadas, resultando en el acceso a unos 500GB de telemetría de viajeros y configuraciones de sistemas. Si bien la circulación ferroviaria y los sistemas de seguridad de trenes funcionaron con total normalidad, las autoridades confirmaron que se trata de la primera intrusión en el sector público español que involucra herramientas de inteligencia artificial para auditar vulnerabilidades perimetrales.
Metodología de Ataque Asistida por IA
Los atacantes emplearon agentes automatizados que generaron secuencias de peticiones diseñadas para evadir bloqueos de cortafuegos tradicionales mediante análisis de latencia en APIs web de Adif. Tras vulnerar un servidor perimetral, pivotaron hacia bases de datos de Renfe a través de enlaces de interconexión confiables.
Medidas Defensivas y Aislamiento de Red
Adif desactivó preventivamente sus portales públicos para contener el incidente, mientras equipos de respuesta aislaban los canales de enlace. La separación física y lógica con respecto al sistema de control de tráfico ferroviario (ERTMS) garantizó la seguridad operacional de los trenes en todo momento.
Recomendaciones para Infraestructuras Críticas
- Segmentación Zero-Trust en Enlaces Interinstitucionales: Exigir mTLS y verificación continua en comunicaciones entre entidades públicas asociadas.
- Detección de Tráfico Anómalo de IA: Implementar pasarelas de API con detección de entropía en patrones de navegación.
- Garantía de Aislamiento en Redes OT: Auditar periódicamente la separación estricta entre redes corporativas y sistemas de control industrial.