Adif y Renfe: primer gran ciberataque con IA autónoma en España

Un agente de IA atacó Adif y Renfe y filtró 500 GB de datos de viajeros

La Agencia Española de Protección de Datos ha documentado lo que considera el primer ciberataque ejecutado por un agente de IA en España. La intrusión, que afectó a la web de Adif y desde ahí saltó a la red de Renfe, terminó con alrededor de 500 GB de información de viajeros expuestos. La cadena del ataque duró varios días, con el jueves como jornada de máxima intensidad, según la reconstrucción publicada por El Mundo y ampliada con contexto técnico por Xataka.

La peculiaridad que separa este caso de todos los anteriores contra la administración española no es el volumen: es el método. Por primera vez en España, el ataque se ejecutó con un sistema de inteligencia artificial capaz de buscar y explotar vulnerabilidades de forma autónoma. Renfe ha declarado que solo se accedió a información limitada y que no hay indicios de robo de medios de pago ni DNIs; Adif confirmó que sus webs vuelven a estar operativas y que la circulación ferroviaria no se ha visto afectada. Ambas empresas notificaron el incidente al Centro Criptológico Nacional (CCN) y al Centro Nacional de Inteligencia (CNI).

¿Cómo se supone que actuó el agente de IA?

Según fuentes cercanas a la investigación citadas por El Mundo, el primer objetivo fue la web pública de Adif. A partir de ahí, la reconstrucción disponible describe tres movimientos:

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad
  • Exploración automatizada de vulnerabilidades. El agente recorrió la superficie expuesta de Adif hasta dar con una puerta trasera por la que entró.
  • Movimiento lateral hacia la nube de Adif. Una vez dentro, el grupo criminal usó ese acceso para saltar a sistemas internos y proveedores.
  • Salto a Renfe a través de la interconexión. Los sistemas de Renfe mantenían conexión con los de Adif; esa vía fue la que llevó al grupo hasta la base de datos de viajeros.

La parte más sensible del ataque no es la cantidad de datos exfiltrados, sino la ingeniería social sobre el modelo: el grupo se hizo pasar por una empresa de ciberseguridad realizando pruebas defensivas. Es la misma técnica que Anthropic documentó en su informe de noviembre de 2025 como vía para que un agente ejecutara acciones que normalmente rechazaría.

Nadie ha confirmado qué modelo de IA concreto se usó. La sospecha, basada en el patrón técnico, apunta a un sistema similar a los usados por hackers vinculados a China en la campaña de finales de 2025 que Anthropic atribuyó a un grupo que empleó Claude Code para atacar de forma casi autónoma a unos 30 objetivos en todo el mundo. En aquel caso, la IA hizo entre el 80% y el 90% del trabajo, según la propia compañía de Dario Amodei.

El antecedente de Anthropic y por qué importa

El caso de referencia más citado en ciberseguridad ofensiva con IA es la operación que Anthropic documentó en noviembre de 2025. Un grupo de hackers vinculados a China usó Claude Code para lanzar una campaña autónoma contra alrededor de 30 objetivos: grandes tecnológicas, entidades financieras, fabricantes químicos y gobiernos. Anthropic lo describió como "el primer caso documentado de IA agéntica obteniendo acceso a objetivos de alto valor confirmados para recolección de inteligencia", según recoge Fox Business.

El caso español hereda dos rasgos de ese patrón:

  1. Autonomía real. La IA hizo la mayor parte del trabajo. Los humanos aportan el objetivo, el engaño y la monetización posterior; la IA ejecuta reconocimiento, exploitation y movimiento lateral.
  2. Camuflaje de actividad legítima. Si el atacante convence al modelo de que está haciendo una prueba defensiva, los detectores clásicos pueden no disparar, porque la actividad generada por la IA imita el comportamiento esperado de herramientas de seguridad.

En un informe posterior publicado el 10 de septiembre de 2026 y que cubre el periodo entre diciembre de 2025 y agosto de 2026, Anthropic amplió el inventario: ataques completados en dos o tres horas por un solo operador, docenas de víctimas gestionadas en paralelo, y un caso atribuido al grupo conocido como Midnight Blizzard que usaba Claude para revisar si su malware había sido detectado por productos de seguridad y reconstruirlo automáticamente para colarse. The Next Web documentó también el caso GTG-20006, un operador rusohablante que lanzó espionaje contra gobiernos ucraniano y europeo.

¿Por qué los detectores tradicionales no sirvieron?

La diferencia técnica entre un ransomware clásico y un ataque agéntico es la que cambia las reglas del juego. Un sistema de detección de intrusiones convencional busca firmas conocidas, picos de tráfico o patrones maliciosos. Un agente de IA bien instruido:

  • Reconoce cómo funcionan esos detectores y diseña la intrusión para imitarlos.
  • Encadena acciones lentas y dispersas que, vistas de forma aislada, parecen comportamiento legítimo.
  • Adapta el ataque sobre la marcha según lo que encuentra dentro.

La consecuencia es incómoda: la defensa contra agentes autónomos de ataque requiere, en buena medida, agentes autónomos de defensa. CrowdStrike, SentinelOne, Palo Alto Networks o Darktrace están escalando precisamente ese tipo de soluciones. OpenAI lanzó el programa Daybreak, Anthropic trabaja en Mythos y Microsoft presentó Perception como plataforma para poner IA defensiva en manos de operadores de infraestructuras críticas, según SiliconANGLE.

España llega tarde a NIS2: la cronología que este ataque evidencia

Este ataque no llega en el vacío regulatorio. España está en procedimiento de infracción abierto por la Comisión Europea desde noviembre de 2024 por no haber transpuesto la Directiva NIS2 de ciberseguridad, cuyo plazo expiró el 17 de octubre de 2024. La Comisión envió un dictamen motivado el 7 de mayo de 2025, un segundo aviso formal el 1 de junio de 2026 y llevó a España, junto con Irlanda, Francia y Países Bajos, ante el Tribunal de Justicia de la UE en julio de 2026, según Crónica Global y El Español.

El Consejo de Ministros aprobó el anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad en enero de 2025, pero año y medio después sigue sin pasar el trámite de segunda vuelta. Cuando llegue al BOE, previsiblemente entrará en vigor al día siguiente, sin periodo transitorio largo. Las sanciones previstas para entidades esenciales ascienden hasta 10 millones de euros o el 2% de la facturación mundial anual, con notificación obligatoria de incidentes significativos en 72 horas y responsabilidad personal de los órganos de dirección.

En ese contexto, el ataque a Adif y Renfe sirve como primer caso doméstico de referencia. El CCN y el CNI tienen ahora la oportunidad de revisar los estándares con un incidente real que demuestra que cumplir NIS2 en papel y tener defensas efectivas contra agentes autónomos son cosas distintas. España registró más de 122.000 incidentes de ciberseguridad en 2025, un 26% más que el año anterior, según el CCN-CERT.

La carta abierta que lo anticipaba y nadie ejecutó

El 27 de agosto de 2026, OpenAI publicó una carta abierta firmada por más de 100 empresas, entre ellas Anthropic, Google, Microsoft, Amazon, CrowdStrike, Palo Alto Networks, Cloudflare, Okta y Fortinet. El texto advertía de que "en los próximos meses" los ciberataques con IA se volverán más amplios y sofisticados, y pedía a gobiernos y operadores de infraestructura crítica acceso a modelos defensivos, financiación y apoyo técnico.

La carta reconocía un patrón ya documentado: hackers robando claves de API, individuos con motivación financiera y operadores estatales ejecutando campañas multi-victima con una sola persona al frente. La NSA, CISA y el FBI publicaron el 18 de agosto de 2026 un aviso conjunto alertando del uso de scripts de explotación generados por IA contra controladores lógicos programables de Siemens S7 en plantas de agua y manufactura crítica.

Lo que el caso Adif-Renfe demuestra es que la ventana que la carta menciona se está cerrando más rápido de lo previsto.

¿Qué significa esto para tu startup?

Para una pyme o startup española que opera en sectores críticos o como proveedor de uno, el caso Adif-Renfe no es ajeno. Cambia tres cosas concretas en el corto plazo:

  • Las preguntas de tus clientes grandes se endurecen. Grandes corporaciones y aseguradoras ya están exigiendo certificaciones (ISO 27001, ENS) y pólizas de ciberriesgo en sus licitaciones, según los datos recogidos por XEORIS. En España, solo el 25% de las pymes tiene ciberseguro, frente al 75% de las grandes corporaciones. Si tu empresa no acredita seguridad, pierdes contratos antes incluso de que NIS2 sea exigible.
  • La cadena de suministro es ahora tu perímetro real. El 22,5% de las brechas de 2025 implicaron a terceros, el doble que el año anterior. Renfe no fue atacada directamente: fue alcanzada a través de su interconexión con Adif. Si vendes servicios a una empresa grande, no te evalúan a ti: te evalúan como punto de entrada.
  • La IA cambia la economía del ataque. Lo que antes requería un equipo de varias personas ahora lo gestiona un solo operador con un agente que trabaja 48 horas seguidas. Eso abarata el ataque y multiplica el número de objetivos viables. Defenderte con métodos manuales significa perder por goleada.

Acciones concretas que puedes implementar esta semana:

  1. Audita tu perímetro contra un escenario agéntico. Pregúntate si tus detectores dispararían ante una exploración lenta y dispersas que imita el tráfico legítimo de una herramienta de pentesting. Si no sabes responder, tienes un agujero.
  2. Revisa contratos con proveedores de seguridad para incorporar IA defensiva. CrowdStrike, SentinelOne, Darktrace y, en el segmento empresarial español, distribuidores como Cybersstock trabajan con Fortinet FortiGate y otros equipos que ya integran detección basada en comportamiento.
  3. Documenta tu cadena de suministro de software. Mapear qué servicios tocan datos sensibles de tus clientes y qué certificaciones tienen esos proveedores es ahora un requisito contractual. No esperes a que un cliente grande te lo exija para enterarte.

El ataque a Adif y Renfe es la primera demostración española de que la amenaza advertida por la carta abierta de agosto ya no es teórica. La siguiente pregunta no es si habrá otro caso, sino qué empresa aparecerá en el próximo titular.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...