Mundo

Agencia Española de Protección de Datos confirmó primer ataque ejecutado en forma autónoma por un agente de IA

El agente (conocido pero no difundido) realizó una búsqueda de vulnerabilidades en archivos. Inició sesión y cuando accedió al sistema comenzó a rastrear brechas de seguridad de forma autónoma. Una vez que las descubrió, modificó datos personales y accedió a documentos

La Agencia Española de Protección de Datos recibió la primera notificación de una brecha de datos personales en la que el incidente fue ejecutado mediante un agente de inteligencia artificial que utilizó para ello un conocido modelo de lenguaje.

El agente de IA, según fuentes de la AEPD, inició una búsqueda de vulnerabilidades en archivos genéricos, realizó un inicio de sesión (login) correcto y una vez que accedió al sistema, comenzó a buscar, de forma autónoma, vulnerabilidades en la aplicación, lo que, una vez conseguido, le permitió modificar datos personales y acceder a facturas.

El organismo que vela por la protección de los datos personales ha señalado que, antes de llegar a ninguna conclusión, la información disponible procede de la notificación presentada por la organización afectada y que deberá ser objeto del correspondiente análisis.

 

Utilizaron exitosamente un encadenamiento de fases en el ataque

El organismo europeo aclaró que la utilización de un modelo concreto de IA no implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos. Tampoco, que la herramienta haya sido diseñada para desarrollar actividades maliciosas.

«Lo relevante desde la perspectiva de la protección de datos es que un tercero habría utilizado un agente de IA como instrumento para encadenar exitosamente distintas fases del ataque», señaló la AEPD.

Esta primera notificación no permite afirmar, explicaron, una tendencia estadística. Sin embargo, dijeron que sí constituye una señal significativa de que los ataques apoyados en inteligencia artificial dejaron de ser un riesgo teórico y empiezan a materializarse en incidentes que afectan a tratamientos reales de datos personales.

 

Potencia los delitos

La utilización de inteligencia artificial en actividades maliciosas no es nueva. Ya está demostrado que, aplicadas a un ciberataque, sus capacidades pueden facilitar la automatización de acciones ilícitas.

Según la AEPD, desde hace tiempo se emplean modelos generativos para redactar mensajes de phishing (suplantación de identidad), para traducir campañas fraudulentas, analizar código o facilitar la búsqueda de vulnerabilidades.

La aparición de agentes de IA introduce, sin embargo, un cambio cualitativo: un agente puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, ejecutar código, consultar fuentes, interpretar resultados y modificar su actuación de forma autónoma, en función de lo que encuentra.

 

Nuevas amenazas no, pero sí más graves

El organismo ha asegurado que la IA no crea nuevas amenazas, pero sí aumenta la velocidad, escala y capacidad de adaptación de técnicas maliciosas ya conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas.

La importancia de esta notificación, además de por la tecnología empleada, radica en modificar el escenario de la gestión de riesgos, explicó por su parte en un blog de la Agencia su director adjunto, Francisco Pérez Bes.

 

Hay que actualizar los análisis de riesgo

El ejecutivo señaló que, en primer lugar, el episodio detectado confirma la necesidad de incorporar expresamente los ataques asistidos o ejecutados mediante IA a los análisis de riesgos de los tratamientos. No alcanza con incluir una referencia genérica a malware, phishing o acceso no autorizado, pues esta automatización puede modificar sustancialmente la probabilidad, la velocidad y el alcance del incidente.

Además, obliga a revisar los tiempos de respuesta, ya que los procedimientos diseñados para ataques ejecutados manualmente pueden resultar insuficientes cuando un agente analiza simultáneamente múltiples activos, prueba distintas vías de acceso y adapta su comportamiento con rapidez.

En tercer lugar, precisó Pérez Bes, aumenta la importancia de las identidades digitales y de las credenciales, ya que un agente que obtiene una cuenta, una clave o un token con permisos excesivos puede operar a la velocidad de una máquina y acceder a diferentes servicios antes de que la organización detecte un comportamiento anómalo.

Finalmente, este ataque evidencia que la seguridad de los tratamientos no puede depender únicamente de la intervención manual. El director de la Agencia exlicó que la supervisión humana continúa siendo imprescindible, pero debe apoyarse en mecanismos de detección, contención y respuesta capaces de operar con la rapidez suficiente.

La llegada de los agentes de IA al ámbito ofensivo debe impulsar, a juicio del especialista, una revisión inmediata de los modelos de seguridad y protección de datos.

Entradas recientes

Súper Niño 2026: alertan por crecidas históricas del Río Paraná y proyectan niveles superiores a los de 1983

Un escenario extremo podría generar fuertes aumentos en los caudales y afectar a numerosas ciudades…

septiembre 15, 2026

El Festival Litoral Ñande llega a la zona norte de Rosario

El domingo 20 de septiembre se celebrará el día del chamamé en el Club San…

septiembre 15, 2026

1,7 millón más de argentinos cayeron en la pobreza en el primer semestre de este año, según consultoras privadas

La consultora ExQuanti, la Universidad Torcuato Di Tella y el Observatorio de la Deuda Social…

septiembre 15, 2026

Teoría y práctica de las putas que no piden permiso para hablar

En “Vida de putas. Calle, sexo y mentiritas”, Georgina Orellano recupera experiencias, conflictos y aprendizajes…

septiembre 15, 2026

Día Internacional de la Democracia: ¿por qué se conmemora hoy?

La efeméride se estableció el 8 de noviembre de 2007 durante la Asamblea General de…

septiembre 15, 2026

Día Nacional de la Adopción en Argentina: ¿por qué se conmemora hoy?

Esta efeméride busca visibilizar el derecho de niños, niñas y adolescentes a crecer en una…

septiembre 15, 2026