El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) ha sido víctima de un ciberataque impulsado por un agente de inteligencia artificial que explotó dos fallos zero-day en su sistema de soporte técnico Zammad. El incidente, ocurrido el 21 de septiembre, se caracterizó por la autonomía del atacante, quien ejecutó acciones de forma autónoma sin intervención humana directa, una tendencia que las agencias de ciberseguridad han comenzado a documentar con creciente frecuencia.
El ataque aprovechó una vulnerabilidad (CVE-2026-102489) que permitía ejecutar código remoto sin autenticación y otra que permitía a un usuario cambiar sus credenciales a administrador. La combinación de ambos fallos otorgaba una gravedad de 9,4 sobre 10. Según el informe del DIVD, el agente de IA actuó con una lógica descuidada y caótica, interfiriendo en sus propias acciones, como la mezcla de ataques de intermediario y fuerza bruta, algo inusual en la ciberseguridad tradicional.
Como consecuencia, el DIVD bloqueó sus sistemas y solicitó ayuda a Merlon Security, una empresa de ciberseguridad impulsada por IA, para reconstruir el incidente. Los datos robados incluyen direcciones de correo de voluntarios, lo que aumenta el riesgo de ingeniería social. Este caso se suma a otros recientes, como la filtración de la Agencia Española de Protección de Datos y el informe de Microsoft sobre ataques de agentes de IA, confirmando que la IA está rompiendo las barreras de la ciberseguridad.
