Hace unos meses, las grandes empresas tecnológicas alertaban sobre una oleada de ciberataques impulsados por inteligencia artificial contra infraestructuras críticas. Pues bien: esa predicción acaba de volverse realidad en España. Renfe y Adif sufrieron un ataque coordinado donde la IA fue la protagonista, dejando al descubierto 500 GB de información de clientes.
Índice
Qué sucedió exactamente
El primer golpe llegó a través de la web de Adif, donde presuntamente un sistema de IA buscó y explotó vulnerabilidades hasta encontrar una puerta trasera para acceder a los sistemas. Desde allí, el grupo criminal (aún no identificado públicamente) saltó hacia la infraestructura en la nube y posteriormente penetró los sistemas de Renfe. El robo de datos se prolongó varios días, con mayor intensidad el jueves, según reportó El Mundo.
Lo relevante aquí es que, aunque los trenes continuaron circulando con normalidad y ningún sistema operacional de la red ferroviaria fue afectado, la brecha comprometió bases de datos de viajeros. Renfe ha precisado que los atacantes no lograron acceder a información financiera sensible como tarjetas de crédito o números de identidad, pero eso no significa que lo robado sea inocuo.
Una base de datos de pasajeros es información de alto valor para criminales: nombres, correos, teléfonos, direcciones y patrones de viaje son datos que permiten ataques dirigidos, extorsión o robo de identidad. El Centro Criptológico Nacional y el CNI ya fueron notificados y abrieron investigaciones para determinar exactamente qué información fue comprometida.
El papel de la inteligencia artificial en el ataque
Aquí es donde la noticia se vuelve inquietante. Según fuentes cercanas a la investigación, los atacantes emplearon un sistema similar al usado por Anthropic (creadores de Claude) cuando documentaron en noviembre de 2025 un ataque realizado por hackers vinculados a China. En esa ocasión, la IA ejecutó entre el 80% y el 90% del trabajo sin intervención humana significativa, incluso engañando a los sistemas de defensa haciéndose pasar por una empresa de ciberseguridad realizando pruebas.
Es importante aclarar: no está oficialmente confirmado qué modelo de IA se utilizó en Renfe y Adif, ni cómo actuó en detalle. Las autoridades españolas continúan investigando. Sin embargo, la similitud con el precedente chino sugiere que estamos ante una nueva categoría de amenaza: ataques donde máquinas inteligentes operan de forma semiautónoma para identificar y explotar debilidades de seguridad sin depender completamente de un operador humano.
Advertencias que llegaron tarde
Lo irónico de todo esto es que no fue sorpresa total. A principios de 2025, OpenAI, Anthropic, Google, Microsoft y Amazon firmaron una carta abierta adviriendo precisamente sobre esta oleada de ciberataques con IA contra infraestructuras críticas. Las empresas tecnológicas llevaban semanas reconociendo públicamente que sus herramientas podrían ser malutilizadas para fines de ciberdelincuencia a escala nunca vista.
Para Adif, además, este no es el primer golpe: en 2020 el grupo de ransomware REvil sustrajo 800 GB de información corporativa. La diferencia radical en 2025 es que, esta vez, la máquina fue la que aprendió a buscar y explotar las grietas.
Qué sigue ahora
Renfe y Adif ya restauraron sus servicios web y confirmaron que la seguridad fue verificada antes de reactivarlos. Las autoridades españolas continúan el análisis forense para identificar al grupo criminal y entender en profundidad cómo operó el sistema de IA utilizado. La Agencia de Protección de Datos también interviene en la investigación.
Este incidente marca un punto de inflexión: ya no es teórico hablar de ataques cibernéticos ejecutados por inteligencia artificial. Sucedió, fue documentado y está siendo investigado en una de las infraestructuras más críticas de Europa. Para proveedores de tecnología, gobiernos y empresas públicas, las consecuencias de ignorar estas advertencias acaban de volverse palpables.
Con información de Xataka.
