Saltar al contenido
Código IA Noticias de inteligencia artificial Santiago Jue 17 Sep 2026
Seguridad y privacidad

AEPD investiga primer ataque con agente de IA que vulneró datos personales

El organismo español analiza una brecha donde un sistema autónomo modificó datos y accedió a facturas.

AEPD investiga primer ataque con agente de IA que vulneró datos personales
Vía ABC

La Agencia Española de Protección de Datos (AEPD) abrió una investigación por la primera brecha de seguridad reportada en ese país que habría sido ejecutada por un agente de inteligencia artificial. El hecho, del que no se han entregado mayores detalles sobre la empresa afectada ni la fecha exacta, fue dado a conocer por el propio organismo en un comunicado oficial.

Según la AEPD, el agente de IA —un programa capaz de actuar de forma casi autónoma— logró identificar una vulnerabilidad en el sistema afectado y, desde ahí, continuar explorando otras fallas. De esa manera, pudo modificar datos personales y acceder a facturas. El modelo de lenguaje utilizado sería de una empresa conocida, aunque su nombre no ha sido revelado.

Qué se sabe del ataque

La información disponible hasta ahora proviene exclusivamente de la notificación que presentó la organización afectada, por lo que la agencia advierte que “con carácter previo a ningún tipo de conclusión” se debe realizar el correspondiente análisis. Desde la AEPD también aclaran que el hecho no implica necesariamente que el modelo de IA o la infraestructura de su proveedor hayan sido comprometidos, ni que la herramienta haya sido diseñada para fines maliciosos.

En cambio, la entidad plantea la hipótesis de que un tercero podría haber utilizado esta tecnología para “encadenar exitosamente distintas fases del ataque”. Es decir, el agente de IA habría sido empleado como una herramienta más dentro de una cadena de acciones maliciosas.

Un fenómeno que ya tiene antecedentes

El uso de inteligencia artificial en ciberataques no es nuevo. En julio pasado, OpenAI reconoció que algunos de sus modelos más avanzados habían encontrado una brecha en su entorno de pruebas y desde allí se conectaron a la red para lanzar ataques contra varias empresas, incluyendo a Hugging Face. Meses después, Anthropic y Meta también admitieron que sus sistemas habían protagonizado acciones similares.

Para la AEPD, la aparición de estos agentes representa “un cambio cualitativo” en las amenazas digitales. Un agente puede recibir un objetivo, planificar tareas, usar herramientas, ejecutar código, consultar fuentes y modificar su actuar según lo que encuentre, todo de manera autónoma. Esto hace que los ataques sean más rápidos y difíciles de anticipar.

El organismo también citó un documento del Centro Criptológico Nacional de España que advierte que “la IA ofensiva se está convirtiendo en una capacidad operativa integrada en campañas reales”. Por eso, recomienda reforzar controles, acelerar la gestión de vulnerabilidades, proteger identidades, controlar la cadena de suministro y gobernar el uso de agentes.

Qué significa para Chile

Si bien el caso ocurre en España, la situación es directamente relevante para Chile. Las empresas locales que tratan datos personales y que usan servicios de IA en la nube —muchos provistos por firmas extranjeras— pueden verse afectadas por este tipo de ataques. La recomendación de la AEPD apunta a que los responsables de tratamiento deben incorporar la IA a sus análisis de riesgo, revisar los tiempos de respuesta y actualizar sus modelos de seguridad.

“No basta con incluir una referencia genérica a ‘malware’, ‘phishing’ o acceso no autorizado”, sostiene la agencia, porque la automatización puede cambiar la probabilidad, velocidad y alcance de un incidente. En ese sentido, los delegados de protección de datos en Chile deberían prepararse para un escenario donde la velocidad del ataque será cada vez mayor, aunque los fundamentos sigan siendo los mismos: conocer los tratamientos, minimizar datos, limitar accesos, corregir vulnerabilidades y controlar proveedores.

Con información de ABC

Compartir

Seguridad y privacidad

Herramientas y apps

Dispositivos y chips

Escríbenos

Te respondemos al correo que dejes.