Noticias de Ciberseguridad

Detalle de la noticia

Ciberseguridad

España sufre su primer ciberataque asistido por IA

Fuente: The Register - Security Publicado: 16/09/2026 · 11:56 UTC
Compartir:
Ciberseguridad España sufre su primer ciberataque asistido por IA
Imagen: The Register - Security

La Agencia Española de Protección de Datos (AEPD) ha informado de la primera filtración de datos personales en la historia del país provocada por las acciones de un agente de IA autónomo. Francisco Pérez Bes, presidente y adjunto de la AEPD, afirmó en una entrada de blog publicada el lunes que una persona implementó un agente de IA que utilizaba un «modelo de lenguaje a gran escala (LLM) conocido» para llevar a cabo el ataque contra una organización. El agente escaneó «archivos genéricos» antes de acceder al sistema de la organización y, a continuación, realizó análisis de vulnerabilidades para encontrar fallos que le permitieran obtener acceso de lectura y escritura a archivos que contenían datos personales y facturas. Pérez Bes no reveló el nombre del LLM utilizado para llevar a cabo el ataque, pero señaló que quienquiera que estuviera detrás de él utilizó el agente para «encadenar con éxito las diferentes fases del ataque». Esto demuestra que los ataques respaldados por IA ya no son teóricos, añadió, e instó a las organizaciones a adoptar herramientas de defensa capaces de seguir el ritmo de la velocidad a la que se pueden ejecutar los ataques mediante agentes. «La supervisión humana sigue siendo esencial, pero debe estar respaldada por mecanismos de detección, contención y respuesta capaces de actuar con la suficiente rapidez», afirmó Pérez Bes (traducción automática). «La llegada de los agentes de IA al ámbito ofensivo debería impulsar una revisión inmediata de los modelos de seguridad y protección de datos. «Los responsables de protección de datos, los directivos y los delegados deben prepararse para un escenario en el que aumentará la velocidad de los ataques, pero en el que seguirán siendo cruciales los mismos principios fundamentales: comprender las actividades de tratamiento, minimizar los datos, limitar el acceso, corregir las vulnerabilidades, controlar a los proveedores y estar preparados para responder». The Register solicitó más información a la AEPD. El primer ataque de un agente de IA en España se produce cuando la AEPD acaba de registrar su año más ajetreado en cuanto a reclamaciones sobre protección de datos. Según su último informe anual, correspondiente a 2025, la agencia recibió 30 931 reclamaciones —la cifra más alta de su historia—, lo que supone un aumento del 64 % con respecto al año anterior. Y aunque España apenas está experimentando ahora su primer contratiempo de seguridad causado por un agente rebelde, los casos que involucran a las principales empresas de IA de EE. UU. ya están ampliamente documentados. La afirmación de OpenAI en julio de que sus agentes se escaparon de un entorno de pruebas y comenzaron a atacar a Hugging Face desencadenó una especie de batalla entre esta y su rival Anthropic sobre cuáles de sus agentes podían tomarse más libertades con la seguridad. Ambas empresas han informado de varios casos en los que sus agentes se han rebelado, escapando de entornos «seguros» y vagando por Internet para atacar a organizaciones que no sospechaban nada. OpenAI se ha mostrado cautelosa sobre la verdadera magnitud de los daños causados por sus agentes rebeldes, ya que informes de terceros revelaron que se habían tomado el control de más sitios web de los que la empresa daba a entender. Del mismo modo, Anthropic ha afirmado que sus agentes de IA habían accedido, en cuatro casos hasta la fecha, a sistemas de terceros en ataques que, de haber sido llevados a cabo por un ser humano, podrían acarrear una condena en virtud de la legislación informática. ®…