spot_img
29.4 C
Santo Domingo
martes, septiembre 15, 2026
spot_img

La Agencia Española de Protección de Datos notifica el primer ataque ejecutado por un agente de IA

Deberías Leer

Madrid.- La Agencia Española de Protección de Datos ha recibido la primera notificación de una violación de datos personales en la que el incidente ha sido llevado a cabo por un agente de inteligencia artificial que utilizaba un conocido modelo de lenguaje.

El agente de IA, según fuentes de la AEPD, inició una búsqueda de vulnerabilidades en ficheros genéricos, realizó un login correcto y una vez accedió al sistema comenzó a buscar, de forma autónoma, vulnerabilidades en la aplicación, lo que una vez conseguida le permitía modificar datos personales y acceder a facturas.

El organismo que vela por la protección de datos personales ha señalado que, antes de llegar a cualquier conclusión, la información disponible procede de la notificación presentada por la organización afectada y que debe ser objeto del correspondiente análisis.

«Encadenar con éxito diferentes fases del ataque»
Asimismo, el uso de un modelo de IA específico no implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos ni que la herramienta haya sido diseñada para realizar actividades maliciosas, ha aclarado la agencia.

«Lo relevante desde la perspectiva de la protección de datos es que un tercero habría utilizado un agente de IA como instrumento para encadenar con éxito distintas fases del ataque», ha apuntado la AEPD.

Esta primera notificación no permite afirmar, ha matizado, una tendencia estadística, aunque sí constituye una señal significativa de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y empiezan a materializarse en incidentes que afectan al tratamiento real de datos personales.

El uso de inteligencia artificial en actividades maliciosas no es nuevo y se ha demostrado que, aplicadas a un ciberataque, estas capacidades pueden facilitar la automatización de actividades ilícitas.

De hecho, según la AEPD, los modelos generativos se utilizan desde hace tiempo para redactar mensajes de ‘phishing’, traducir campañas fraudulentas, suplantar identidades, analizar código o facilitar la búsqueda de vulnerabilidades.

La aparición de agentes de IA introduce, sin embargo, un cambio cualitativo, ya que un agente puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, ejecutar código, consultar fuentes, interpretar resultados y modificar sus acciones, de forma autónoma, en función de lo que encuentre.

La agencia ha asegurado que la IA no crea nuevas amenazas, pero sí aumenta la velocidad, escala y adaptabilidad de técnicas maliciosas ya conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas.

La importancia de esta notificación, además de la tecnología utilizada, radica en modificar el escenario de gestión de riesgos, explicó en un blog de la Agencia el subdirector, Francisco Pérez Bes.

En primer lugar, confirma la necesidad de incorporar expresamente en los análisis de riesgo de los tratamientos los ataques asistidos o ejecutados por IA; No basta con incluir una referencia genérica a malware, phishing o acceso no autorizado, ya que esta automatización puede modificar sustancialmente la probabilidad, velocidad y alcance del incidente.

Además, requiere revisar los tiempos de respuesta, ya que los procedimientos diseñados para ataques ejecutados manualmente pueden resultar insuficientes cuando un agente analiza simultáneamente múltiples activos, prueba diferentes rutas de acceso y adapta su comportamiento rápidamente.

En tercer lugar, precisó Pérez Bes, la importancia de las identidades y credenciales digitales aumenta, ya que un agente que obtiene una cuenta, una clave o un ‘token’ con excesivos permisos puede operar a la velocidad de una máquina y acceder a diferentes servicios antes de que la organización detecte un comportamiento anómalo.

Por último, este ataque demuestra que la seguridad de los tratamientos no puede depender únicamente de la intervención manual, y que la supervisión humana sigue siendo esencial, sino que debe estar respaldada por mecanismos de detección, contención y respuesta capaces de actuar con la suficiente rapidez, afirmó el subdirector de la Agencia.

La llegada de agentes de IA al campo ofensivo debería impulsar, en su opinión, una revisión inmediata de los modelos de seguridad y protección de datos.

- Advertisement -spot_img

Otros Artículos

- Advertisement -spot_img

Últimas Noticias