Fundado en 1910

Inteligencia artificialGetty Images / Ismagilov

Primera brecha de datos en España vinculada a una IA: accedió a información personal y facturas

La Agencia Española de Protección de Datos ha señalado que se utilizó un conocido modelo de lenguaje, aunque sin especificar si las empresas o particulares afectados se hayan visto comprometidos

Este lunes, la Agencia Española de Protección de Datos (AEPD) ha comunicado la primera brecha de datos en nuestro país protagonizada por un agente de Inteligencia Artificial (IA), que habría accedido a datos personales y facturas. En concreto, un tercero habría utilizado este agente de IA como instrumento para encadenar las distintas fases del ataque.

«El agente atacante inició una búsqueda de vulnerabilidades en archivos genéricos, y realizó un login correcto. Una vez accedió al sistema, comenzó a buscar, de forma autónoma, vulnerabilidades en la aplicación, lo que, una vez conseguido, le permitió modificar datos personales y acceder a facturas», señala el comunicado de la AEPD.

La organización ha señalado que se habría utilizado un conocido modelo de lenguaje, aunque sin dar más detalles: «La información disponible procede de la notificación presentada por la organización afectada y deberá ser objeto del correspondiente análisis. Asimismo, la utilización de un concreto modelo de IA tampoco implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos ni que la herramienta haya sido diseñada para desarrollar actividades maliciosas».

Según la organización, esta primera notificación no permite afirmar una tendencia estadística, aunque sí constituye una señal significativa de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y ya se materializan en incidentes que afectan a tratamientos reales de datos personales.

Mano robótica futurista que sostiene un letrero de advertenciaGetty Images / Sankai

Hay que tener en cuenta que la utilización de esta tecnología en actividades maliciosas no es nueva. Desde hace tiempo se emplean modelos generativos para redactar mensajes de phishing, traducir campañas fraudulentas, suplantar identidades, analizar código o facilitar la búsqueda de vulnerabilidades.

Sin embargo, la importancia de esta notificación, además de por la tecnología empleada, radica en modificar el escenario de la gestión de riesgos.

«Confirma la necesidad de incorporar expresamente los ataques asistidos o ejecutados mediante IA a los análisis de riesgos de los tratamientos. Es decir, no basta con incluir una referencia genérica a malware, phishing o acceso no autorizado, pues esta automatización puede modificar sustancialmente la probabilidad, velocidad y alcance del incidente», se puede leer en el comunicado de la agencia, que aboga por impulsar una revisión inmediata de los modelos de seguridad y protección de datos.

¿Tecnología descontrolada?

Esta brecha de datos llega pocos días después de que los grandes responsables de esta tecnología hayan hecho un llamamiento para ralentizarla.

La voz de alarma la dio el pasado sábado el director ejecutivo de Anthropic –creadora de Claude–, Dario Amodei, quien en un mensaje publicado en su blog reiteraba la necesidad de moderar deliberadamente el ritmo al que avanzan las capacidades de los modelos de inteligencia artificial. Las palabras de Amodei fueron respondidas de la firma manera por Sam Altman, consejero delegado de OpenAI, Elon Musk, creador de la compañía xAI de inteligencia artificial, y Demis Hassabis, científico jefe de Alphabet –la IA de Google–, que hicieron un llamamiento a un mayor control y regulación de esta herramienta.