Hiszpańska Agencja Ochrony Danych, AEPD, otrzymała zgłoszenie incydentu, który miał zostać przeprowadzony z użyciem agenta AI opartego na znanym dużym modelu językowym. Według organizacji zgłaszającej agent wyszukiwał luki w zabezpieczeniach, zalogował się do jej systemów, a następnie sprawdzał aplikacje pod kątem kolejnych problemów. W końcowej fazie miał zmodyfikować dane osobowe i uzyskać dostęp do dokumentów finansowych.
Zgłoszenie nie zostało jeszcze potwierdzone
AEPD podkreśla, że nie przeprowadziła jeszcze dochodzenia, dlatego opisane działania pozostają informacją przekazaną przez poszkodowaną organizację. Samo zgłoszenie nie dowodzi również, że wykorzystany model językowy albo infrastruktura jego dostawcy zostały przejęte. Nie oznacza też, że model został zaprojektowany do prowadzenia złośliwych operacji. Na tym etapie wiadomo jedynie, że hiszpański organ otrzymał opis incydentu, w którym AI miała uczestniczyć w kolejnych etapach ataku.
Według przedstawionego opisu agent rozpoczął od poszukiwania podatności w ogólnych plikach i zdołał uzyskać dostęp do systemu. Po zalogowaniu samodzielnie szukał problemów w aplikacji. Po znalezieniu kolejnych możliwości miał zmodyfikować dane osobowe oraz uzyskać dostęp do faktur. Źródło nie podaje nazwy organizacji, której dotyczyło zgłoszenie, ani zakresu danych, które mogły zostać zmienione lub odczytane.
AI nie tworzy nowego rodzaju zagrożenia, ale zmienia jego tempo
AEPD ocenia, że sztuczna inteligencja nie tworzy zupełnie nowych zagrożeń, lecz może zwiększać szybkość, skalę i zdolność dostosowywania się cyberataków. Dla obrońców oznacza to mniejszy margines na wykrycie incydentu i ograniczenie jego skutków. Agent może w krótkim czasie analizować wiele zasobów, testować różne sposoby dostępu i reagować na wyniki, zamiast czekać na kolejne ręczne decyzje operatora.