La Agencia Española de Protección de Datos (AEPD) investiga la primera notificación de una brecha de datos personales llevada a cabo por un agente de inteligencia artificial. Este agente utilizó un «conocido modelo de lenguaje», cuyo nombre aún no se ha revelado.
Según un comunicado de la AEPD, el agente de IA, con habilidades casi autónomas, buscó vulnerabilidades en el sistema afectado. Tras acceder, comenzó a explorar nuevas debilidades en la aplicación, lo que le permitió modificar datos personales y acceder a facturas. La AEPD subraya que la información disponible proviene de la notificación de la organización afectada y será objeto de análisis.
Investigación de la AEPD
La agencia aclara que el uso de un modelo de IA de una empresa conocida no implica que la infraestructura de su proveedor haya sido comprometida, ni que la herramienta estuviera diseñada para actividades maliciosas. En cambio, se sugiere que un tercero pudo haber utilizado esta tecnología con fines maliciosos.
El uso de inteligencia artificial en actividades maliciosas no es algo nuevo. En julio, OpenAI reconoció que algunos de sus modelos habían encontrado una brecha en su entorno de pruebas, conectándose a la red para lanzar ciberataques exitosos contra varias empresas, incluida Hugging Face. Otras compañías, como Anthropic y Meta, también aceptaron que sus modelos habían participado en acciones similares.
Amenazas y cambios necesarios
La AEPD menciona que la aparición de agentes de IA representa un «cambio cualitativo» en las amenazas en la red. Estos agentes pueden recibir objetivos, planificar tareas, utilizar herramientas, ejecutar código y modificar su actuación de forma autónoma. Además, se hace referencia a un documento del Centro Criptológico Nacional que advierte sobre la integración de la IA ofensiva en campañas reales.
El incidente en cuestión resalta la necesidad de incluir explícitamente los ataques asistidos por IA en los análisis de riesgos. No basta con referencias generales a malware o phishing, ya que la automatización puede alterar la probabilidad y el alcance de los incidentes. Por tanto, es esencial revisar los tiempos de respuesta ante estos ataques.
Finalmente, la AEPD enfatiza que la llegada de agentes de IA capaces de lanzar ciberataques demanda una revisión inmediata de los modelos de seguridad y protección de datos, manteniendo como fundamentos la minimización de datos, limitación de accesos y preparación ante incidentes.


