El supuesto autor del ciberataque del 3 de septiembre a la plataforma de gestión de Bicielx, el servicio municipal de alquiler de bicicletas de Elche, ha quedado a disposición judicial tras reconocer su participación ante la empresa municipal Pimesa.
Según ha detallado Pimesa, el equipo de Tecnologías de la Información detectó y ha detenido el ataque antes de que afectara al funcionamiento del servicio. La plataforma de Bicielx ha continuado operando con normalidad y las personas usuarias no han sufrido interrupciones en el alquiler de bicicletas.
Los técnicos han restaurado los cambios realizados en los datos antes de que las personas usuarias se percataran de la anomalía. De este modo, han evitado efectos visibles en el día a día del servicio, aunque sí se ha producido una brecha de seguridad que ha expuesto información personal.
Ataque por fases con uso de inteligencia artificial
Pimesa ha explicado que el ataque se ha desarrollado en varias fases. En un primer momento se han llevado a cabo comprobaciones manuales sobre la plataforma. Después se han ejecutado procesos automatizados mediante un agente de inteligencia artificial que ha ido adaptando sus acciones según los resultados que obtenía.

Este uso de herramientas de inteligencia artificial ha permitido al atacante ajustar sus movimientos con rapidez. Así ha probado diferentes vías de acceso dentro del sistema de gestión de Bicielx hasta encontrar vulnerabilidades aprovechables.
La empresa ha precisado que, una vez detectado el incidente y neutralizada la intrusión, el supuesto autor se ha personado en sus instalaciones. Allí ha reconocido su implicación en los hechos y ha ofrecido colaborar en el análisis de lo ocurrido para aclarar cómo ha logrado penetrar en la plataforma.
Pimesa ha denunciado el caso ante la Policía Nacional y ha elaborado diversos informes técnicos sobre el ataque y sus consecuencias. Estos documentos han servido para reconstruir la secuencia de acciones, identificar los puntos débiles del sistema y fijar las primeras medidas de contención.
Avisos a autoridades y refuerzo de la seguridad
La entidad ha comunicado el incidente al Delegado de Protección de Datos, al Centro Criptológico Nacional, a la Agencia Española de Protección de Datos y al Centro de Seguridad TIC de la Comunitat Valenciana. Con ello ha cumplido los protocolos de notificación de brechas de seguridad que afectan a servicios públicos y datos personales.
Pimesa ha avanzado que informará de manera directa a las personas usuarias cuyos datos personales han quedado expuestos durante el ataque. Esta comunicación se realizará en cumplimiento del Reglamento General de Protección de Datos, que obliga a avisar cuando la vulneración puede suponer un riesgo para los derechos de los afectados.
Además, la empresa municipal ha puesto en marcha un plan para reforzar la seguridad de la plataforma de Bicielx. Entre las primeras medidas previstas figura la implantación de un servidor exclusivo para las aplicaciones web corporativas, con el fin de aislar mejor los servicios clave.
También se ha decidido implantar el doble factor de autenticación para los accesos sensibles. Esta capa adicional de seguridad dificulta que un atacante pueda entrar en el sistema solo con una contraseña comprometida.
La entidad completará estas actuaciones con una auditoría de seguridad sobre la plataforma y la infraestructura asociada. El objetivo es detectar nuevas vulnerabilidades, corregir posibles fallos de configuración y reducir el riesgo de futuros ciberataques contra el servicio de alquiler de bicicletas de Elche.




