La Agencia Española de Protección de Datos (AEPD) ha recibido por primera vez la notificación de una brecha de datos personales en la que un tercero habría usado un agente de IA para ejecutar y controlar distintas fases del ataque. No se conoce la empresa que fue atacada ni qué modelo se utilizó, pero para la Agencia esta es una señal de que la amenaza teórica y potencial de la IA es ahora algo real.
Qué ha pasado. Según la información comunicada por la empresa afectada, el agente de IA comenzó buscando vulnerabilidades en archivos genéricos y logró iniciar sesión (login). Una vez dentro del sistema, continuó buscando vulnerabilidades de forma autónoma. Encontró al menos una que le permitió modificar datos personales y acceder a facturas. Hay un detalla relevante: la AEPD todavía tiene que analizar la información recibida y no explica cómo se consiguieron las credenciales para iniciar la sesión.

