Ataque de hackers de Trenitalia, después de que Booking y Eataly volvieran a acceder a datos personales no cifrados

Reserva, Eataly y ahora trenitalia. Acceso no autorizado por parte de terceros expuestos datos personales vinculados a billetes de viaje de un número aún no revelado de clientes: nombre, apellido, fecha y lugar de nacimiento, contactos, rutas, datos del documento de identidad, empleador. Trenitalia asegura que las credenciales y los datos de pago no han sido tocados.

Valerio Pastore, fundador de CyberGrant, habla del incidente de seguridad que afectó a los sistemas de Trenitalia: «Lo que la ley exige para estar cifrado está bien protegido, las contraseñas, los datos de pago y todo lo demás queda claro».

«El resto, en este caso, es un perfil completo. Un nombre asociado a un documento de identidad, a una ruta recorrida, a una empresa para la que trabajas no son datos neutros. Es la materia prima del phishing personalizado. Quienes compran esos discos en la web oscura no los revenden como ejercicio: los utilizan para construir mensajes que mencionan el viaje real del destinatario, el tren realmente tomado, la fecha exacta. La propia Trenitalia lo escribe en su comunicación a los clientes, cuando les advierte que desconfíen de los contactos que se refieren a sus viajes. Es la admisión precisa de lo que está a punto de suceder: los datos robados se convierten en el guión de un fraude creíble, y la víctima no tiene forma de distinguirlos de una comunicación real.»

trenitalia 1 millón

Conviene centrarse en el texto exacto de la comunicación: “Acceso no autorizado a algunos datos personales”. Tres palabras que dicen mucho. Cuando un atacante ingresa y llega a un archivo de datos personales, significa que dentro del sistema esos datos estaban accesibles para quienes no deberían haberlos visto. El control de acceso sirve exactamente para esto: garantizar que la información sea legible sólo por aquellos que tienen derecho a ella, y que una cuenta comprometida no abra toda la base de datos. Si alguien que ingresa con una credencial robada o explotando una falla se encuentra con los registros de miles de clientes a salvo, el problema no es solo cómo entró. El caso es que, una vez dentro, no encontró una segunda barrera: ni permisos granulares sobre datos individuales, ni cifrado que inutilizara lo que podía leer.

«Aquí hay un nivel extra que no existía con Booking y Eataly», explica Pastore, «el transporte ferroviario es uno de los sectores más críticos del Anexo I del NIS2 (Decreto Legislativo 138/2024), y un operador del tamaño de Trenitalia es una entidad esencial. Significa obligaciones reforzadas en materia de gestión de riesgos, control de acceso, uso de cifrado, notificación de incidentes y responsabilidad directa desde arriba. Se ha realizado la notificación al Garante y al CSIRT Italia. La pregunta que NIS2 plantea precisamente sobre este punto sigue siendo: si el cifrado y la gestión de acceso son requisitos explícitos de la directiva, ¿por qué los datos personales de los clientes eran legibles sin ningún paso intermedio una vez que cruzaban la frontera?».

«Porque sigue aplicándose la suposición errónea. Los datos que el cumplimiento reporta como críticos se cifran y el resto se considera de bajo riesgo, hasta el día en que alguien entra y demuestra que no era de bajo riesgo. El daño no es sólo para el cliente que recibirá la estafa. Pertenece a la empresa, que después de semanas de análisis técnico para reconstruir lo sucedido se encuentra comunicando un hecho ya propagado, con un coste reputacional que pesa más que la sanción.»

«Los datos que no están cifrados al nacer no se pueden proteger después. Cuando el atacante está dentro, el perímetro ya no existe, y lo único que decide la gravedad del incidente es el estado en el que encuentra los datos: si son legibles para cualquiera que haya logrado entrar, o si permanecen protegidos e inaccesibles incluso para quienes han cruzado la frontera. Booking, Eataly, Trenitalia: tres infraestructuras diferentes, tres ataques diferentes, una única causa que se repite. Estos no son casos límite. Son los predeterminados».

Para conocer todas las novedades sobre seguridad informática, consulte la sección dedicada de aatma.