Desde Renfe Viajeros queremos informarlle dun incidente de ciberseguridade que afectou a determinados sistemas de información e que puido comprometer información persoal asociada á utilización dos seus servizos.

 

Que ocorreu?

Renfe Viajeros detectou un acceso non autorizado a determinados sistemas corporativos por parte dun terceiro. Segundo as investigacións realizadas ata a data, o devandito acceso teríase producido o 24 de setembro de 2026. O incidente foi identificado mediante os nosos mecanismos internos de monitorización e detección de actividade anómala. Desde o momento da súa detección, activáronse de forma inmediata os procedementos de resposta e contención previstos, limitando o acceso detectado e despregando medidas adicionais de seguridade.

As investigacións realizadas ata a data indican que o terceiro non autorizado tiña acceso a certos sistemas relacionados cos procesos de venda de billetes. Non obstante, a investigación segue en curso para determinar con precisión o alcance total do incidente e verificar se outras categorías de datos puideron verse afectadas.

 

Que datos puideron verse afectados?

Segundo a información dispoñible neste momento, os datos potencialmente comprometidos poderían incluír datos identificativos e de contacto, así como información asociada á utilización dos servizos de Renfe, incluída información relativa a billetes adquiridos e viaxes realizadas. Así mesmo, a información potencialmente afectada podería incluír números de DNI, NIE ou outros documentos identificativos equivalentes, así como credenciais de autenticación (contrasinais), protexidas mediante técnicas criptográficas de seguridade que impiden a súa lectura directa.

 

Que riscos poden derivarse?

Aínda que ata a data non temos probas de que os seus datos fosen utilizados de forma fraudulenta como consecuencia deste incidente, existe o risco de que terceiros intenten:

  • Realizar campañas de phishing ou roubo de identidade utilizando información persoal obtida ilegalmente;
  • Enviar correos electrónicos, mensaxes SMS ou realizar chamadas fraudulentas facéndose pasar por Renfe ou outras entidades lexítimas.
  • Intentar obter credenciais de inicio de sesión, datos bancarios ou outra información persoal mediante técnicas de enxeñaría social.
  • Analizar ou inferir información relativa a viaxes, rutas realizadas ou patróns de uso dos servizos ferroviarios a partir da información asociada a billetes e viaxes, xerando potencialmente perfís ou patróns de comportamento de certas persoas.
  • Se algún dos contrasinais asociados ás credenciais afectadas é particularmente débil, existe o risco de que se poidan obter mediante técnicas de descifrado por forza bruta, o que podería permitir o acceso non autorizado a servizos que usan o mesmo contrasinal.

 

Que medidas lle recomendamos que adopte?

Recomendámoslle que extreme a precaución ante calquera comunicación inesperada que solicite información persoal, credenciais de acceso ou datos bancarios. En particular:

  • Non facilite contrasinais, códigos de verificación nin datos bancarios a través de correos electrónicos, mensaxes ou chamadas.
  • Verifique coidadosamente o remitente e a autenticidade de calquera comunicación que afirme proceder de Renfe. Desconfíe especialmente de comunicacións que inclúan referencias a viaxes realizadas, reservas, incidencias ou supostas compensacións económicas, aínda que aparenten proceder de entidades lexítimas. Ante calquera solicitude inesperada de información persoal ou económica, utilice canles oficiais para verificar a súa autenticidade antes de facilitar información ou realizar actuacións.
  • Se dispón dunha conta de usuario rexistrado, recomendámoslle que, para maior seguridade, cambie o seu contrasinal o máis axiña posible. Se utiliza o mesmo contrasinal noutros servizos, recomendámoslle que o cambie tamén neses servizos.
  • Estea atento a calquera actividade inusual relacionada coas súas contas ou cos seus datos persoais e comunique inmediatamente calquera incidencia que detecte á entidade correspondente.

Pode ampliar os consellos e recomendacións sobre ciberseguridade na seguinte publicación de INCIBE.

 

Que medidas adoptou Renfe?

Desde que se detectou o incidente, tomáronse, entre outras, as seguintes medidas:

  • Activación inmediata dos protocolos internos de resposta a incidentes;
  • Contención e supervisión reforzada dos sistemas afectados;
  • Investigación forense para determinar o alcance e a orixe do incidente;
  • Solicitude de conservación e entrega de evidencias aos provedores e repositorios externos implicados;
  • Notificación do incidente ás autoridades competentes en ciberseguridade (CCN, OCC), ás autoridades de infraestruturas críticas (CNPIC) e á Garda Civil;
  • Notificación da violación da seguridade á Axencia Española de Protección de Datos (AEPD);
  • Implementación de medidas técnicas e organizativas adicionais para reforzar a protección dos nosos sistemas e reducir o risco de incidentes similares.

Información adicional

Lamentamos profundamente os inconvenientes que esta situación poida ocasionarlle e reiteramos o noso compromiso coa protección dos seus datos persoais.

 

Para obter máis información, pode poñerse en contacto co Delegado de Protección de Datos no enderezo dpdviajeros@renfe.es