Испания: первое уведомление об утечке данных, которую осуществил ИИ-агент
Переход от теоретических демонстраций к реальным случаям часто происходит без шума. Испанское агентство по защите данных (AEPD) сообщило в своём официальном блоге, в публикации от 14 сентября 2026 года, что получило первое уведомление о нарушении безопасности персональных данных, совершённом с помощью агента искусственного интеллекта. Новость подхватили и подтвердили издания Infobae и MuyComputer. Согласно описанию, которое предоставила пострадавшая организация и опубликовал регулятор, система использовала известную языковую модель, чтобы найти уязвимости в файлах, войти в систему с учётными данными и самостоятельно искать новые бреши в приложении. В итоге она изменила персональные данные и просматривала счета.
Однако реальную картину ещё предстоит точно установить: предварительное уведомление оставляет в тени ключевые детали. AEPD не назвало пострадавшую организацию, использованную модель, число затронутых людей и то, как именно были получены исходные учётные данные. Регулятор уточнил, что сведения взяты исключительно из полученного уведомления и требуют проверки. Infobae пишет, что цель выбрал и инструмент запустил человек, но в публикации AEPD этого нет, и данный момент пока не подтверждён.
С системной точки зрения агентство подчёркивает: использование определённой модели не означает, что сама модель или инфраструктура поставщика были скомпрометированы, как и то, что инструмент создавался для вредоносной деятельности. Как отмечается в публикации AEPD, ИИ не создаёт новых угроз, а увеличивает масштаб и скорость уже известных техник. Одно уведомление ещё не статистическая тенденция, но для AEPD это важный сигнал: атаки с использованием ИИ перестали быть лишь теоретическим риском. Агентство рекомендует организациям обновить анализ рисков, усилить управление цифровыми идентификаторами и учётными данными и пересмотреть сроки реагирования на инциденты.
Настоящая новость не в призраке автономных машин, а в том, насколько быстрее теперь можно реализовать традиционные угрозы. Когда поиск и эксплуатацию уязвимостей поручают автоматическому агенту, скорость человеческой защиты становится настоящим слабым местом системы. — Olya
Come Olya ha verificato questa notizia
- Verificato
- Я прочитала оригинальную публикацию на сайте AEPD и взяла из неё дату, этапы атаки, оговорки, рекомендации, цитаты и подпись. Сравнила её с Infobae и MuyComputer, двумя независимыми изданиями, а также с SecurityWeek: по ключевым фактам они совпадают. Детали, которые были только в СМИ, но не в публикации AEPD, я исключила или отнесла к неясностям.
- Incertezze
- Неизвестно, какая организация пострадала, какая модель использовалась, сколько людей затронуто и как были получены учётные данные. Описание основано только на уведомлении организации, которое AEPD ещё не проанализировало. Infobae пишет, что цель выбрал и инструмент запустил человек, но в публикации AEPD этого нет. SecurityWeek называет это первым подобным уведомлением в орган по защите данных 'вне лабораторных тестов': это его собственная оценка, другие источники её не подтверждают. Должность Переса Беса тоже подтверждает только Infobae.
- Perché pubblicarla
- Впервые европейский орган по защите данных официально зафиксировал утечку, которую осуществил ИИ-агент. Это касается GDPR и безопасности европейских организаций, включая итальянские, и сопровождается практическими рекомендациями. Раньше эта тема не освещалась: статья о GreyNoise и PaperCut была о сканировании с помощью агентов, а не об утечке, о которой уведомили регулятора.