Gadgets y Hardware

El hackeo de Renfe era solo la punta del iceberg: 150 millones de datos comprometidos

El hackeo de Renfe era solo la punta del iceberg: 150 millones de datos comprometidos

Lo que Renfe anunció el viernes como un robo limitado de nombres y correos resultó ser mucho peor después de un análisis forense más profundo. Los atacantes se llevaron 500 GB con 150 millones de registros de datos distribuidos en tres categorías de riesgo, siendo la más preocupante la exposición de 100 millones de registros con información de viajes.

Índice
  1. Tres niveles de datos, tres niveles de peligro
  2. Cómo los datos cruzados crean perfiles de viajeros
  3. Lo que está seguro (y lo que no)
  4. Qué deberías hacer ahora

Tres niveles de datos, tres niveles de peligro

El desglose de lo robado deja en evidencia que la empresa había sido bastante optimista en su comunicación inicial. En la categoría de bajo riesgo quedaron unos 20 millones de registros con nombres y DNI de usuarios de la web. Aquí el daño potencial es menor, aunque no insignificante.

Los 20 millones de registros de alto riesgo son otra cosa: incluyen nombre, apellidos, sexo, número de teléfono, correo electrónico, DNI, fecha de nacimiento y dirección postal. Con esta información un atacante tiene suficiente para identificar a una persona y contactarla de manera directa.

Pero lo verdaderamente inquietante son esos 100 millones de registros nominativos de billetes. No es solo saber quién eres: es saber a dónde viajaste, cuándo lo hiciste y con qué frecuencia. Ese tipo de información sobre patrones de desplazamiento es valiosa para quien sabe cómo usarla.

Cómo los datos cruzados crean perfiles de viajeros

El riesgo real emerge cuando alguien cruza estos datos. Si tienes acceso al nombre, teléfono y correo de una persona, y también sabes exactamente qué viajes ha comprado, puedes reconstruir su patrón de movimiento. Eso abre la puerta a ataques de phishing más sofisticados y creíbles.

Un atacante podría enviarte un mensaje mencionando un viaje que realizaste hace poco, con detalles específicos sobre el trayecto o la fecha. Te habla de una “devolución pendiente” o una “incidencia con tu reserva” y el mensaje parece perfectamente legítimo porque toca puntos que sabes que son reales. Los datos robados dan pie exactamente a este tipo de engaño.

De momento no hay constancia de que esto esté ocurriendo, pero la información está ahí afuera, en manos de quienes la robaron.

Lo que está seguro (y lo que no)

Hay un punto de alivio relativo: tanto Renfe como el análisis forense confirman que no hay evidencia de acceso a datos bancarios o medios de pago. Las tarjetas de crédito de los pasajeros no fueron comprometidas. Tampoco se vio afectada la operativa de los trenes, que siguieron circulando con normalidad durante el incidente.

El problema comenzó en los sistemas de Adif y desde allí se propagó a los de Renfe, con los que está interconectada. Adif mantuvo su web temporalmente fuera de servicio y el sábado informó que todo podía volver a usarse de forma segura, tras notificar al Centro Criptológico Nacional y a proveedores potencialmente afectados.

Sin embargo, apagar la web no hace desaparecer los 500 GB ya robados. Esa información sigue circulando.

Qué deberías hacer ahora

El RGPD obliga a las empresas a comunicar inmediatamente a los afectados cuando un ciberataque puede afectar sus derechos. Esa notificación debería detallar qué datos se comprometieron, las consecuencias posibles y qué medidas tomar. La pregunta es si Renfe lo está haciendo de manera clara y rápida.

Lo más práctico: sé escéptico con cualquier mensaje que recibas supuestamente de Renfe o Adif, aunque parezca rutinario. Si recibes algo sobre una devolución de billete o un problema con una reserva, no hagas clic en enlaces del correo. Llama directamente al número oficial de Renfe o entra a su sitio web escribiendo la dirección en el navegador, sin seguir enlaces del mensaje. Así verificas si la comunicación es legítima.

La lección es incómoda: cuando una empresa dice que el incidente fue limitado, vale la pena esperar análisis independientes antes de respirar tranquilo.

Con información de Xataka.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *