Primera brecha de datos personales en España ejecutada de manera autónoma por un agente de IA

La Agencia Española de Protección de Datos ha registrado la primera brecha de datos personales en España ejecutada de manera autónoma por un agente de Inteligencia Artificial.

Este incidente marca un hito al evidenciar los riesgos de ciberataques operados por IA a una velocidad y escala que superan los sistemas de defensa tradicionales.

La Agencia Española de Protección de Datos (AEPD) ha recibido la primera notificación de una brecha de datos personales ejecutada por una IA autónoma en España, con un modelo de lenguaje conocido.

El incidente de ciberseguridad que detalla la AEPD en su página web emplea un agente de IA que ha ejecutado un ataque de robo de datos personales en España, que se basó en la búsqueda de vulnerabilidades en archivos genéricos para realizar un inicio de sesión, modificar datos personales y acceder a facturas de la organización afectada.

Además de realizar un inicio de sesión correcto, cuando el agente se introdujo en el sistema, de forma autónoma encontró las vulnerabilidades necesarias para la modificación de datos personales y el acceso a las facturas alojadas en la ‘app’ que explotó.

El atacante usó un modelo comercial o de código abierto como instrumento para ejecutar el ataque y que lo relevante no es el proveedor del modelo de IA, sino que ya se instrumentalizan agentes autónomos para perpetrar ataques en territorio español.

La agencia recoge las aptitudes ofensivas de los agentes que van desde planificar tareas intermedias, utilizar herramientas o ejecutar código hasta la consultar fuentes, interpretar datos y modificar su actuación de forma totalmente autónoma si el marco del ataque así se lo exige, lo que introduce un «cambio cualitativo» en el panorama de la ciberseguridad.

Los métodos de protección conocidos, como conocer los tratamientos, minimizar los datos, limitar los accesos, corregir vulnerabilidades, controlar a los proveedores y la capacidad para responder, siguen siendo decisivos ante este nuevo paradigma de ciberataques llevados a cabo por agentes de IA.

Seguridad

Artículo anterior

Nueva amenaza de tipo ransomware