
Investigan primer ciberataque con IA en España
España investiga el primer ciberataque ejecutado con ayuda de inteligencia artificial, que permitió modificar datos personales y acceder a facturas.
En España, un agente de inteligencia artificial (IA) logró intervenir directamente en la ejecución de un ciberataque que le dio acceso a datos personales, levantando las alarmas nuevamente sobre el uso de esta tecnología.
Fuentes cercanas a la Agencia Española de Protección de Datos (AEPD), señalaron que el agente comenzó identificando posibles vulnerabilidades en archivos de carácter genérico. Posteriormente, consiguió iniciar sesión en el sistema y, una vez dentro, continuó de manera autónoma con la búsqueda de fallas de seguridad.
Tras localizar una vulnerabilidad en la aplicación, el agente de IA pudo modificar información personal y consultar facturas. El caso se encuentra bajo análisis, por lo que la Agencia aclaró que los detalles disponibles hasta ahora corresponden a la notificación presentada por la organización afectada y todavía deben ser verificados.
Ciberataque de IA fue ejecutado por un tercero
La AEPD también puntualizó que el hecho de que se haya utilizado un determinado modelo de inteligencia artificial no significa que dicho sistema o la infraestructura de su proveedor hayan sido vulnerados. Tampoco implica que la herramienta haya sido creada con fines maliciosos.
También te puede interesar
Científicos alertan que la IA puede actuar como un “virus cognitivo”
Para el organismo, el elemento relevante es que un tercero habría empleado un agente de IA como instrumento para llevar a cabo distintas etapas de un ciberataque de manera exitosa. Esta característica representa una diferencia importante frente a ataques en los que las acciones son realizadas exclusivamente por personas.
Aunque se trata de la primera notificación de este tipo recibida por la Agencia, el caso no permite establecer todavía una tendencia estadística. Sin embargo, constituye una señal de que los ataques apoyados en inteligencia artificial han comenzado a pasar de un escenario potencial a incidentes que pueden afectar directamente datos personales.
📰 Tu edición de hoy
Recibe el periódico de mañana a las 7:00 am
El diario para hojear, las claves del día y el podcast ☕ — todo en un correo, todos los días. Gratis, y te das de baja con un clic.
El uso de IA con fines maliciosos no es completamente nuevo. Los modelos generativos ya han sido utilizados para elaborar mensajes de phishing, traducir contenidos fraudulentos, facilitar la suplantación de identidad, analizar código y apoyar la identificación de vulnerabilidades en sistemas informáticos.
La diferencia está en la capacidad de los agentes de IA para actuar con mayor autonomía. Estas herramientas pueden recibir un objetivo, dividirlo en distintas tareas, emplear recursos digitales, ejecutar código, analizar resultados y modificar sus acciones de acuerdo con la información que obtienen durante el proceso.
Uso de la IA en ciberataques es potencialmente peligroso por su velocidad
La AEPD considera que la inteligencia artificial no necesariamente genera nuevas formas de amenaza, pero sí puede incrementar considerablemente la velocidad, el alcance y la capacidad de adaptación de técnicas de ataque que ya existen. Esto reduce el tiempo con el que cuentan las organizaciones para identificar una intrusión y reaccionar ante ella.
Ante este escenario, el organismo considera necesario actualizar los mecanismos de gestión de riesgos y contemplar específicamente los ataques realizados o asistidos por la IA.
También plantea reforzar los sistemas de detección y respuesta, así como la protección de cuentas, contraseñas y tokens con permisos elevados, debido a que un agente automatizado podría aprovecharlos rápidamente para acceder a distintos servicios.
La llegada de agentes de inteligencia artificial al ámbito de los ciberataques también plantea la necesidad de mantener la supervisión humana, pero acompañada de herramientas capaces de detectar, contener y responder a incidentes con una velocidad similar a la de los sistemas automatizados. Para la AEPD, este primer caso representa una advertencia para revisar de manera inmediata las estrategias de seguridad y protección de datos.
¿Qué te pareció?
Vía: El Universal Online


