España ha registrado el primer caso notificado de una brecha de datos personales en la que un agente de inteligencia artificial habría ejecutado de forma autónoma distintas fases de un ciberataque. La Agencia Española de Protección de Datos (AEPD) ha recibido la notificación y ya analiza el incidente, que supone una nueva alerta sobre los riesgos de la IA aplicada a la ciberdelincuencia.
Según la información comunicada por la Agencia, el agente de IA buscó vulnerabilidades, logró acceder al sistema mediante unas credenciales válidas y, una vez dentro, continuó explorando de manera autónoma los posibles fallos de la aplicación. Finalmente, consiguió modificar datos personales y acceder a facturas.
La AEPD insiste en que la investigación todavía está abierta y que los datos disponibles proceden de la organización afectada. Por tanto, todavía no pueden extraerse conclusiones definitivas sobre el alcance del incidente. Además, el uso de un determinado modelo de IA no significa que el modelo o la infraestructura de su proveedor hayan sido comprometidos.
La novedad está en la autonomía del agente. A diferencia de una IA utilizada como herramienta puntual, estos sistemas pueden recibir un objetivo, planificar tareas, utilizar herramientas, interpretar resultados y modificar sus acciones.
Para la AEPD, el caso demuestra que los ciberataques asistidos por IA ya han dejado de ser un riesgo meramente teórico. La tecnología puede aumentar la velocidad, escala y capacidad de adaptación de ataques conocidos y reducir considerablemente el tiempo disponible para detectarlos y frenarlos.





Deja un comentario