La Agencia Española de Protección de Datos (AEPD) ha registrado la primera notificación oficial en España de una brecha de datos personales ejecutada mediante un agente de inteligencia artificial. Este incidente, que ha generado preocupación en el sector tecnológico y regulatorio, marca un punto de inflexión en la ciberseguridad, demostrando que la IA ya no se limita a facilitar la redacción de mensajes fraudulentos, sino que actúa como un actor autónomo capaz de planificar y ejecutar ataques complejos. Según la información facilitada por la organización afectada, un tercero utilizó un agente de IA conectado a un modelo de lenguaje conocido para desarrollar las distintas fases del ataque. El sistema comenzó buscando vulnerabilidades en archivos genéricos, logró iniciar sesión correctamente en una aplicación y, una vez dentro, continuó examinando de forma autónoma posibles fallos de seguridad. Tras localizar una nueva vulnerabilidad, el agente modificó datos personales y accedió a facturas. La AEPD ha aclarado que la información disponible procede de la notificación presentada por la entidad afectada y que aún debe ser objeto de un análisis detallado. No se ha identificado a la organización atacada, el modelo de lenguaje utilizado ni el número de personas afectadas, ni se ha especificado qué datos fueron modificados o qué contenido contenían las facturas consultadas. No obstante, el organismo ha matizado que la utilización de un modelo de IA no implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos, ni que la herramienta haya sido diseñada específicamente para actividades maliciosas. El director adjunto de la AEPD, Francisco Pérez Bes, ha señalado que este caso confirma la necesidad de incorporar expresamente los ataques asistidos o ejecutados mediante IA a los análisis de riesgos de las organizaciones. La automatización de la IA puede modificar sustancialmente la probabilidad, velocidad y alcance del incidente, superando las amenazas genéricas como el phishing o el malware. Además, se recomienda revisar los tiempos de respuesta y prestar atención especial a las identidades digitales y los permisos de acceso, ya que un agente puede utilizar una cuenta con permisos excesivos para recorrer rápidamente diferentes sistemas. La AEPD insiste en que la supervisión humana sigue siendo imprescindible, pero debe apoyarse en mecanismos de detección y contención capaces de operar con la rapidez suficiente para contener estos ataques autónomos. Este incidente no es el primer ciberataque con IA en España, pero sí la primera vez que se ha comunicado oficialmente una brecha de datos causada por un agente de IA. La agencia advierte que la IA aumenta la velocidad y escala de las técnicas maliciosas conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas. Este cambio cualitativo obliga a las empresas a adaptar sus protocolos de seguridad, incorporando la IA como un vector de riesgo específico en sus evaluaciones de vulnerabilidad y respuesta ante incidentes.
AEPD recibe primera denuncia por ciberataque con agente de IA
Fuentes:
AEPD recibe primera denuncia por ciberataque con agente de IAT3clickbait,
eldiario.esT2,
heise.de,
xataka.com
