Desde Renfe Viajeros queremos informarlle dun incidente de ciberseguridade que afectou a determinados sistemas de información e que puido comprometer información persoal asociada á utilización dos seus servizos.
Que ocorreu?
Renfe Viajeros detectou un acceso non autorizado a determinados sistemas corporativos por parte dun terceiro. Segundo as investigacións realizadas ata a data, o devandito acceso teríase producido o 24 de setembro de 2026. O incidente foi identificado mediante os nosos mecanismos internos de monitorización e detección de actividade anómala. Desde o momento da súa detección, activáronse de forma inmediata os procedementos de resposta e contención previstos, limitando o acceso detectado e despregando medidas adicionais de seguridade.
As investigacións realizadas ata a data indican que o terceiro non autorizado tiña acceso a certos sistemas relacionados cos procesos de venda de billetes. Non obstante, a investigación segue en curso para determinar con precisión o alcance total do incidente e verificar se outras categorías de datos puideron verse afectadas.
Que datos puideron verse afectados?
Segundo a información dispoñible neste momento, os datos potencialmente comprometidos poderían incluír datos identificativos e de contacto, así como información asociada á utilización dos servizos de Renfe, incluída información relativa a billetes adquiridos e viaxes realizadas. Así mesmo, a información potencialmente afectada podería incluír números de DNI, NIE ou outros documentos identificativos equivalentes, así como credenciais de autenticación (contrasinais), protexidas mediante técnicas criptográficas de seguridade que impiden a súa lectura directa.
Que riscos poden derivarse?
Aínda que ata a data non temos probas de que os seus datos fosen utilizados de forma fraudulenta como consecuencia deste incidente, existe o risco de que terceiros intenten:
- Realizar campañas de phishing ou roubo de identidade utilizando información persoal obtida ilegalmente;
- Enviar correos electrónicos, mensaxes SMS ou realizar chamadas fraudulentas facéndose pasar por Renfe ou outras entidades lexítimas.
- Intentar obter credenciais de inicio de sesión, datos bancarios ou outra información persoal mediante técnicas de enxeñaría social.
- Analizar ou inferir información relativa a viaxes, rutas realizadas ou patróns de uso dos servizos ferroviarios a partir da información asociada a billetes e viaxes, xerando potencialmente perfís ou patróns de comportamento de certas persoas.
- Se algún dos contrasinais asociados ás credenciais afectadas é particularmente débil, existe o risco de que se poidan obter mediante técnicas de descifrado por forza bruta, o que podería permitir o acceso non autorizado a servizos que usan o mesmo contrasinal.
Que medidas lle recomendamos que adopte?
Recomendámoslle que extreme a precaución ante calquera comunicación inesperada que solicite información persoal, credenciais de acceso ou datos bancarios. En particular:
- Non facilite contrasinais, códigos de verificación nin datos bancarios a través de correos electrónicos, mensaxes ou chamadas.
- Verifique coidadosamente o remitente e a autenticidade de calquera comunicación que afirme proceder de Renfe. Desconfíe especialmente de comunicacións que inclúan referencias a viaxes realizadas, reservas, incidencias ou supostas compensacións económicas, aínda que aparenten proceder de entidades lexítimas. Ante calquera solicitude inesperada de información persoal ou económica, utilice canles oficiais para verificar a súa autenticidade antes de facilitar información ou realizar actuacións.
- Se dispón dunha conta de usuario rexistrado, recomendámoslle que, para maior seguridade, cambie o seu contrasinal o máis axiña posible. Se utiliza o mesmo contrasinal noutros servizos, recomendámoslle que o cambie tamén neses servizos.
- Estea atento a calquera actividade inusual relacionada coas súas contas ou cos seus datos persoais e comunique inmediatamente calquera incidencia que detecte á entidade correspondente.
Pode ampliar os consellos e recomendacións sobre ciberseguridade na seguinte publicación de INCIBE.
Que medidas adoptou Renfe?
Desde que se detectou o incidente, tomáronse, entre outras, as seguintes medidas:
- Activación inmediata dos protocolos internos de resposta a incidentes;
- Contención e supervisión reforzada dos sistemas afectados;
- Investigación forense para determinar o alcance e a orixe do incidente;
- Solicitude de conservación e entrega de evidencias aos provedores e repositorios externos implicados;
- Notificación do incidente ás autoridades competentes en ciberseguridade (CCN, OCC), ás autoridades de infraestruturas críticas (CNPIC) e á Garda Civil;
- Notificación da violación da seguridade á Axencia Española de Protección de Datos (AEPD);
- Implementación de medidas técnicas e organizativas adicionais para reforzar a protección dos nosos sistemas e reducir o risco de incidentes similares.
Información adicional
Lamentamos profundamente os inconvenientes que esta situación poida ocasionarlle e reiteramos o noso compromiso coa protección dos seus datos persoais.
Para obter máis información, pode poñerse en contacto co Delegado de Protección de Datos no enderezo dpdviajeros@renfe.es