ÚLTIMA HORA
Junta del Centro Kennedy vota por cerrar debido a crisis financiera y disputa sobre nombre de Trump Rey del Huachicol financió revocación de mandato de AMLO y campaña de Américo Villarreal: revelan chats con Olga Sosa Más allá de la playa: los Pueblos Mágicos que vale la pena conocer en México Preparar la cena mexicana con pozole y tostadas de tinga costaría hasta 8 mil pesos, según la ANPEC Siempre hay un motivo para volver: la nueva campaña de Sectur para promover el turismo en México Reino Unido anuncia que nombrará embajador en Venezuela; acuerdan elevar vínculos bilaterales La OTAN derriba un dron sobre Lituania; barco ruso dispara bengalas contra helicóptero danés EN VIVO| Grito de Independencia; minuto a minuto de la ceremonia del 15 de septiembre Musk invita a que empresas de IA se evalúen entre sí para controlar su evolución Indios Tejocoteros, tradición de Guanajuato que revive la Toma de la Alhóndiga entre pólvora y tejocotes
4 min de lectura

Madrid.- La Agencia Española de Protección de Datos recibió la primera notificación de una brecha de datos personales en la que el incidente ha sido ejecutado mediante un agente de inteligencia artificial que utilizó para ello un conocido modelo de lenguaje.

El agente de IA, según fuentes de la AEPD, inició una búsqueda de vulnerabilidades en archivos genéricos, y realizó un inicio de sesión (login) correcto y, una vez accedió al sistema, comenzó a buscar, de forma autónoma, vulnerabilidades en la aplicación, lo que, una vez conseguido, le permitió modificar datos personales y acceder a facturas.

El organismo que vela por la protección de los datos personales ha señalado que, antes de llegar a ninguna conclusión, la información disponible procede de la notificación presentada por la organización afectada y que deberá ser objeto del correspondiente análisis.

Agente de la IA fue usado por un tercero para realizar el ataque

Asimismo, la utilización de un concreto modelo de IA tampoco implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos ni que la herramienta haya sido diseñada para desarrollar actividades maliciosas, aclaró el organismo.

"Lo relevante desde la perspectiva de la protección de datos es que un tercero habría utilizado un agente de IA como instrumento para encadenar exitosamente distintas fases del ataque", ha señalado la AEPD.

Esta primera notificación no permite afirmar, aclaró, una tendencia estadística, aunque sí constituye una señal significativa de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y empiezan a materializarse en incidentes que afectan a tratamientos reales de datos personales.

La utilización de inteligencia artificial en actividades maliciosas no es nueva, y se ha demostrado que, aplicadas a un ciberataque, estas capacidades pueden facilitar la automatización de actividades ilícitas.

De hecho, según la AEPD, desde hace tiempo se emplean modelos generativos para redactar mensajes de "phishing", para traducir campañas fraudulentas, suplantar identidades, analizar código o facilitar la búsqueda de vulnerabilidades.

La aparición de agentes de IA introduce, sin embargo, un cambio cualitativo, ya que un agente puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, ejecutar código, consultar fuentes, interpretar resultados y modificar su actuación, de forma autónoma, en función de lo que encuentra.

El organismo ha asegurado que la IA no crea nuevas amenazas, pero sí aumenta la velocidad, escala y capacidad de adaptación de técnicas maliciosas ya conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas.

La importancia de esta notificación, además de por la tecnología empleada, radica en modificar el escenario de la gestión de riesgos, ha explicado en un blog de la Agencia el director adjunto, Francisco Pérez Bes.

En primer lugar, confirma la necesidad de incorporar expresamente los ataques asistidos o ejecutados mediante IA a los análisis de riesgos de los tratamientos; no basta con incluir una referencia genérica a malware, phishing o acceso no autorizado, pues esta automatización puede modificar sustancialmente la probabilidad, la velocidad y el alcance del incidente.

Además, obliga a revisar los tiempos de respuesta, ya que los procedimientos diseñados para ataques ejecutados manualmente pueden resultar insuficientes cuando un agente analiza simultáneamente múltiples activos, prueba distintas vías de acceso y adapta su comportamiento con rapidez.

En tercer lugar, ha precisado Pérez Bes, aumenta la importancia de las identidades digitales y de las credenciales, ya que un agente que obtiene una cuenta, una clave o un ‘token’ con permisos excesivos puede operar a la velocidad de una máquina y acceder a diferentes servicios antes de que la organización detecte un comportamiento anómalo.

Finalmente, este ataque evidencia que la seguridad de los tratamientos no puede depender únicamente de la intervención manual, y que la supervisión humana continúa siendo imprescindible, pero debe apoyarse en mecanismos de detección, contención y respuesta capaces de operar con la rapidez suficiente, ha asegurado el director adjunto de la Agencia.

La llegada de los agentes de IA al ámbito ofensivo debe impulsar, a su juicio, una revisión inmediata de los modelos de seguridad y protección de datos.

Te puede interesar:

"La IA tiene el potencial de matarnos a todos", afirma exempleado de Google; advierte que se acaba el tiempo para evitarlo

Expertos ven inviable regular la IA en EU a corto plazo pese a advertencias de la industria; gobierno de Trump se niega a bajar ritmo

"Si la IA no beneficia a la humanidad ni está bajo control, no vale la pena"; CEO de Microsoft cuestiona su desarrollo

¡EL UNIVERSAL ya está en WhatsApp! Desde tu dispositivo móvil, entérate de las noticias más relevantes del día, artículos de opinión, entretenimiento, tendencias y más.

ss/mcc


Contenido sindicado vía RSS de El Universal Internacional. Nota original: https://www.eluniversal.com.mx/mundo/espana-investiga-primer-ciberataque-con-ia-agente-accedio-a-datos-personales/

Publicidad
Nota sindicada de El Universal Internacional · Leer la nota original ↗
Escrito por
El Universal Internacional
Fuente externa · Sindicación RSS · Carta de México

Contenido sindicado vía RSS desde El Universal Internacional. Los derechos pertenecen a su editor original.