Un agent d'IA protagonitza un ciberatac a Espanya i duu a terme diverses fases de forma autònoma

La AEPD rep per primera vegada una notificació d'una bretxa de dades personals en la qual un agent d'intel·ligència artificial hauria buscat vulnerabilitats, accedit a un sistema i modificat informació

16 de setembre de 2026 a les 14:13h
37D45161 904E 4459 9B3D DAE801253F2B
37D45161 904E 4459 9B3D DAE801253F2B

L'Agencia Española de Protección de Datos (AEPD) ha rebut per primera vegada una notificació d'una bretxa de seguretat en la qual un agent d'intel·ligència artificial hauria participat de forma autònoma en diferents fases d'un ciberatac. L'organisme considera que el cas suposa un canvi rellevant en l'escenari de la ciberseguretat, ja que la IA no s'hauria limitat a assistir un atacant humà, sinó que hauria executat diferents accions pel seu compte.

Segons la informació comunicada per l'empresa afectada, l'agent va començar analitzant arxius a la recerca de possibles vulnerabilitats i va aconseguir iniciar sessió en el sistema. Una vegada dins, va continuar explorant possibles vies d'accés sense intervenció humana constant. Finalment, hauria trobat una vulnerabilitat que li va permetre modificar dades personals i consultar factures. L'AEPD encara ha d'analitzar la informació rebuda i, de moment, no ha detallat com es van obtenir les credencials utilitzades per accedir al sistema.

De asistente a actor autónomo

La diferència respecte a un sistema d'IA convencional està en la seva capacitat per rebre un objectiu, dividir-lo en diferents tasques, utilitzar eines i adaptar els seus següents passos en funció del que troba. En un escenari d'atac, això permet automatitzar processos que fins ara requerien una intervenció humana molt major.

L'AEPD considera que aquest tipus d'incidents marca un “cambio cualitativo” en materia de ciberseguridad. Un agent pot analitzar nombrosos arxius simultàniament, provar diferents vies d'entrada i modificar la seva estratègia durant el procés. El risc augmenta especialment quan aconsegueix accedir a comptes, claus o tokens amb permisos elevats, ja que podria desplaçar-se entre diferents serveis abans que els sistemes de seguretat detectin l'activitat.

Una amenaza que empieza a dejar de ser teórica

El cas espanyol se suma a altres senyals internacionals sobre l'ús d'agents d'IA en activitats ofensives. Google ha advertit d'operacions en les quals models d'intel·ligència artificial han estat utilitzats per resoldre problemes durant intrusions i automatitzar diferents fases d'atacs. En un dels casos citats, diversos agents van aconseguir escalar privilegis i comprometre milers de credencials en aproximadament sis hores.

Davant d'aquest escenari, l'AEPD planteja que les empreses incorporin els atacs executats mitjançant agents d'IA en les seves anàlisis de riscos i no els considerin únicament dins de categories tradicionals com el programari maliciós. L'automatització permet elevar tant la velocitat com l'escala de les operacions, mentre que el Centre Criptològic Nacional també ha alertat d'aquest canvi de paradigma i ha publicat recomanacions per reforçar la protecció enfront d'aquestes noves amenaces.

Afegeix ElConstitucional.es com a font preferida de Google de forma gratuïta.

Mantén-te informat de totes les notícies d'última hora i amb la millor informació. Contra la desinformació, per la democràcia i els drets socials.

Activar ara
El més llegit