España investiga primer ciberataque con IA; agente accedió a datos personales
Madrid.- La Agencia Española de Protección de Datos recibió la primera notificación de una brecha de datos personales en la que el incidente ha sido ejecutado mediante un agente de inteligencia artificial que utilizó para ello un conocido modelo de lenguaje.
El agente de IA , según fuentes de la AEPD, inició una búsqueda de vulnerabilidades en archivos genéricos, y realizó un inicio de sesión ( login ) correcto y, una vez accedió al sistema, comenzó a buscar, de forma autónoma, vulnerabilidades en la aplicación, lo que, una vez conseguido, le permitió modificar datos personales y acceder a facturas.
El organismo que vela por la protección de los datos personales ha señalado que, antes de llegar a ninguna conclusión, la información disponible procede de la notificación presentada por la organización afectada y que deberá ser objeto del correspondiente análisis.
Agente de la IA fue usado por un tercero para realizar el ataque Asimismo, la utilización de un concreto modelo de IA tampoco implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos ni que la herramienta haya sido diseñada para desarrollar actividades maliciosas , aclaró el organismo.
"Lo relevante desde la perspectiva de la protección de datos es que un tercero habría utilizado un agente de IA como instrumento para encadenar exitosamente distintas fases del ataque ", ha señalado la AEPD.
Esta primera notificación no permite afirmar, aclaró, una tendencia estadística, aunque sí constituye una señal significativa de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y empiezan a materializarse en incidentes que afectan a tratamientos reales de datos personales.
La utilización de inteligencia artificial en actividades maliciosas no es nueva, y se ha demostrado que, aplicadas a un ciberataque , estas capacidades pueden facilitar la automatización de actividades ilícitas.
De hecho, según la AEPD, desde hace tiempo se emplean modelos generativos para redactar mensajes de " phishing " , para traducir campañas fraudulentas, suplantar identidades, analizar código o facilitar la búsqueda de vulnerabilidades.
La aparición de agentes de IA introduce, sin embargo, un cambio cualitativo, ya que un agente puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, ejecutar código , consultar fuentes, interpretar resultados y modificar su actuación, de forma autónoma, en función de lo que encuentra.
El organismo ha asegurado que la IA no crea nuevas amenazas, pero sí aumenta la velocidad, escala y capacidad de adaptación de técnicas maliciosas ya conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.eluniversal.com.mx — el contenido pertenece a El Universal (Mundo).