Des de Renfe Viajeros volem informar-vos d’un incident de ciberseguretat que ha afectat determinats sistemes d’informació i que ha pogut comprometre informació personal associada a la utilització dels seus serveis.
Què ha passat?
Renfe Viajeros ha detectat un accés no autoritzat a determinats sistemes corporatius per part d'un tercer. Segons les investigacions realitzades fins ara, aquest accés s'hauria produït el 24 de setembre del 2026. L'incident va ser identificat mitjançant els nostres mecanismes interns de monitorització i detecció d'activitat anòmala. Des del moment de la seua detecció es van activar de manera immediata els procediments de resposta i contenció previstos, limitant l'accés detectat i desplegant mesures addicionals de seguretat.
Les investigacions realitzades fins ara indiquen que el tercer no autoritzat hauria accedit a determinats sistemes relacionats amb els processos de venda de bitllets. Tot i això, la investigació continua en curs per determinar amb precisió l'abast complet de l'incident i verificar si poden existir altres categories de dades afectades.
Quines dades poden haver-se vist afectades?
Segons la informació disponible en aquest moment, les dades potencialment compromeses podrien incloure dades identificatives i de contacte, així com informació associada a la utilització dels serveis de Renfe, inclosa informació relativa als bitllets adquirits i viatges realitzats. Així mateix, entre la informació potencialment afectada podrien trobar-se números de DNI, NIE o altres documents identificatius equivalents, així com credencials d'autenticació (contrasenyes), protegides mitjançant tècniques criptogràfiques de seguretat que n'impedeixen la lectura directa.
Quins riscos se'n poden derivar?
Encara que fins ara no tenim constància que les vostres dades hagin estat utilitzades de forma fraudulenta com a conseqüència d'aquest incident, hi ha el risc que tercers intenten:
- Realitzar campanyes de pesca o suplantació d'identitat utilitzant informació personal obtinguda il·lícitament:
- Enviar correus electrònics, missatges SMS o fer trucades fraudulentes aparentant procedir de Renfe o altres entitats legítimes.
- Intentar obtenir credencials d'accés, dades bancàries o altra informació personal mitjançant tècniques d'enginyeria social.
- Analitzar o inferir informació relativa a desplaçaments, trajectes realitzats o pautes d'utilització dels serveis ferroviaris a partir de la informació associada a bitllets i viatges, amb la possibilitat d'arribar a generar perfils o patrons de comportament de determinades persones.
- En cas que alguna de les contrasenyes associades a les credencials afectades fos especialment feble, hi ha el risc que pugui ser obtinguda mitjançant tècniques de desxifrat per força bruta, permetent potencialment accessos no autoritzats a serveis en què s'utilitzi la mateixa contrasenya.
Quines mesures us recomanem adoptar?
Us recomanem extremar la precaució davant de qualsevol comunicació inesperada que sol·licite informació personal, credencials d'accés o dades bancàries. En particular:
- No faciliteu contrasenyes, codis de verificació ni dades bancàries a través de correus electrònics, missatges o trucades.
- Verifiqueu amb cura el remitent i l'autenticitat de qualsevol comunicació que afirmi procedir de Renfe. Desconfieu especialment de comunicacions que incloguin referències a viatges realitzats, reserves, incidències o suposades compensacions econòmiques, encara que aparentin procedir d'entitats legítimes. Davant de qualsevol sol·licitud inesperada d'informació personal o econòmica, utilitzeu canals oficials per verificar-ne l'autenticitat abans de facilitar informació o realitzar actuacions.
- Si teniu un compte d'usuari registrat, us recomanem que, per a una major seguretat, canvieu la contrasenya al més aviat possible. Si utilitzeu la mateixa contrasenya en altres serveis, us recomanem canviar-la també en aquests serveis.
- Manteniu-vos atents a qualsevol activitat inusual relacionada amb els vostres comptes o amb les vostres dades personals i comuniqueu immediatament qualsevol incidència que detecteu a l'entitat corresponent.
Podeu ampliar els consells i recomanacions sobre ciberseguretat en la següent publicació d'INCIBE.
Quines mesures ha adoptat Renfe?
Des de la detecció de l'incident s'han aplicat, entre d'altres, les mesures següents:
- Activació immediata dels protocols interns de resposta davant d'incidents;
- Contenció i monitorització reforçada dels sistemes afectats;
- Investigació forense per determinar l'abast i l'origen de l'incident;
- Sol·licitud de preservació i entrega d'evidències als proveïdors i als repositoris externs implicats;
- Comunicació de l'incident a les autoritats competents en matèria de ciberseguretat (CCN, OCC), infraestructures crítiques (CNPIC) i Guàrdia Civil;
- Notificació de la violació de seguretat a l'Agència Espanyola de Protecció de Dades (AEPD);
- Implantació de mesures tècniques i organitzatives addicionals per reforçar la protecció dels nostres sistemes i reduir el risc d'incidents similars.
Informació addicional
Lamentem profundament els inconvenients que aquesta situació us puga ocasionar i us reiterem el nostre compromís amb la protecció de les vostres dades personals.
Per a més informació, podeu posar-vos en contacte amb el Delegat de Protecció de Dades a l'adreça dpdviajeros@renfe.es