
Detalles del ataque con agente de IA
La AEPD confirmó haber recibido la primera notificación de una brecha de datos personales en España directamente atribuida a un agente de inteligencia artificial que usó un modelo de lenguaje conocido. Según el informe, el agente exploró archivos genéricos en busca de vulnerabilidades hasta lograr un inicio de sesión correcto.
Tras acceder, el agente de IA continuó su actuación de forma autónoma, detectando y explotando nuevas vulnerabilidades para modificar datos personales y obtener acceso a facturas de la empresa afectada. La naturaleza autónoma del agente es una novedad para la AEPD.
La información fue notificada por la organización afectada, y ni el nombre del modelo de IA ni la identidad de la empresa víctima han sido revelados. La AEPD insistió en la necesidad de analizar a fondo estos datos antes de sacar conclusiones definitivas.
Contexto y repercusiones en ciberseguridad
La notificación es inédita para la AEPD, que no había registrado antes un ataque ejecutado explícitamente por un agente de inteligencia artificial con estas características en territorio español. Este caso confirma la escalada en sofisticación de los ciberataques que incluyen automatización avanzada mediante modelos de lenguaje.
Aunque los detalles técnicos sobre el modelo y la empresa afectada permanecen en reserva, el hecho supone una señal clara para la comunidad de seguridad y reguladores sobre la aparición de nuevos vectores de riesgo ligados a la IA.
El episodio todavía requiere un análisis exhaustivo para valorar su alcance real y preparar mejor las defensas, pero adelanta un panorama en el que la IA puede ser tanto una herramienta defensiva como una amenaza activa y autónoma en ciberataques.