Esta misma semana hablábamos en Escudo Digital de un nuevo grupo de ransomware llamado 0APT, que se presentaba como un actor de amenazas «políticamente neutral» y con objetivos meramente económicos.
0APT asegura tener en su poder códigos de señales, software de programación y una lista de su personal. Por el momento ni los servicios digitales de la red ferroviaria ni sus operaciones parecen haberse visto interrumpidas.
En el momento de escribir este artículo la entidad pública tampoco había hecho ninguna declaración pública respecto al supuesto ciberataque.
La National Rail Network ha sufrido en el pasado otros incidentes de ciberseguridad. En septiembre de 2024 hubo un ataque a la red Wifi pública de varias estaciones ferroviarias en el que usuarios que intentaban conectarse fueron redirigidos a páginas que mostraban mensajes con contenidos islamófobos o sobre ataques terroristas.
La brecha de seguridad no afectó directamente a los sistemas de señalización ni al control del tráfico ferroviario, pero sí obligó a suspender los servicios conexiones inalámbricas mientras se investigaba el incidente y se investigaba cómo se produjo la intrusión. La policía británica afectó a un empleado de una contrata como principal sospechoso del hackeo.
Más recientemente, en septiembre del año pasado, LNER (operador británico de servicios ferroviarios) dio cuenta de un acceso no autorizado a datos de clientes a través de un proveedor externo, comprometiendo información de contacto y detalles de viajes anteriores. Ni los pagos ni credenciales sensibles se vieron afectadas.
En una entrevista de hace un par de años el responsable de seguridad de la información de la National Rail Network, ya reconocía el desafío que estaba suponiendo el auge de la ciberdelincuencia en el último lustro.
«Es algo que ha estallado considerablemente y puede afectarnos a cualquiera en cualquier momento. Los ciberdelincuentes utilizan tantas técnicas, métodos y recursos que su gestión se ha vuelto muy difícil en los últimos años», señalaba.
«Por supuesto, los incidentes de ciberseguridad ocurren de vez en cuando. Cuando ocurren, actuamos con rapidez y eficiencia para evitar que le afecten a usted y a sus viajes siempre que sea posible», añadía.
Los cibermalos no pierden el tren
Al tratarse de infraestructuras críticas -debido a su papel esencial en el transporte de pasajeros y de mercancías- los sistemas ferroviarios son un objetivo muy jugoso para los ciberdelincuentes. Por ello, en los últimos años se han dado ciberataques a estas redes en distintos países por parte de actores de amenazas en muchos casos asociados a bloques hostiles.
Un hacker apodado Vindex ha filtrado recientemente información personal de responsables de ADIF y del sector del transporte, incluyendo al secretario de Estado de Transportes y Movilidad Sostenible, José Antonio Santano Clavero; el presidente de Renfe, Álvaro Fernández Heredia, y el presidente de Adif y Adif Alta Velocidad, Luis Pedro Marco de la Peña.
En noviembre un pirata informático aseguraba haberse hecho con 2,3 TB de datos pertenecientes al grupo FS Italiane (Ferrovie dello Stato Italiane). El agujero de seguridad no se dio de manera directa, sino a través de un tercero, el proveedor de servicios informáticos Almaviva.
Detalles como recursos compartidos internos, repositorios multiempresa, documentación técnica, contratos con entidades públicas, archivos de RR.HH, datos contables e incluso conjuntos de datos de varias empresas del grupo pasaban a manos de los amigos de lo ajeno.
En abril del año pasado Ferrocarriles Rusos (RZhD) informaba de que su página web y aplicación móvil presentaban diversos problemas a causa de un ciberataque. Se habría tratado de un incidente DDoS (de denegación de servicio distribuída). El RZhD había sido víctima de incidentes de este tipo previamente. Los anteriores ocurrieron en julio de 2024 y febrero de 2022, aunque el servicio se restableció en unas pocas horas.
Polonia también está en esta lista de damnificados. En agosto de 2023, hackers de sombrero negro lograron irrumpir en las frecuencias del servicio ferroviario polaco, llegando a paralizar el tráfico en el noroeste del país durante una noche. Se estima que hubo una veintena de ferrocarriles afectados.
Tiempo atrás, en 2022, la compañía Indian Railways, la empresa ferroviaria nacional india operada por el Ministerio de Ferrocarriles, sufrió una brecha de datos masiva. Un grupo de hackers llamado Shadow Hacker aseguraba haber conseguido información de 30 millones de pasajeros que reservaron billetes a través del servicio, incluyendo emails, números de móvil, dirección, edad y sexo.