El nuevo escenario de la ciberseguridad ante los agentes de IA
La Agencia Española de Protección de Datos (AEPD) ha recibido la primera notificación de una brecha de datos personales en España en la que el ataque había sido ejecutado mediante un agente de inteligencia artificial, utilizando para ello un conocido modelo de lenguaje.
Según la información comunicada a la Agencia, el agente comenzó buscando vulnerabilidades, consiguió realizar correctamente un inicio de sesión y, una vez dentro del sistema, continuó de forma autónoma analizando posibles fallos en la aplicación. Finalmente, logró modificar datos personales y acceder a facturas de la organización afectada.
La propia AEPD señala que el incidente todavía debe ser analizado en profundidad. Además, el hecho de que se utilizara un determinado modelo de lenguaje no significa que dicho modelo ni la infraestructura de su proveedor hayan sido comprometidos.
De la IA como herramienta a la IA como agente
La principal novedad no está tanto en las técnicas utilizadas -búsqueda de vulnerabilidades, acceso mediante credenciales o explotación de aplicaciones- sino en la capacidad del agente de IA para encadenar diferentes fases del ataque y adaptar sus actuaciones de forma autónoma.
No parece tratarse de un fenómeno aislado. Un reciente informe de Anthropic sobre amenazas detectadas durante 2026 señala una evolución desde el uso de la IA como simple asistente hacia sistemas capaces de orquestar y ejecutar partes importantes de operaciones de ciberataque. Entre los casos analizados aparecen agentes utilizados para reconocimiento, explotación, obtención de credenciales y extracción de información, reduciendo considerablemente la intervención humana necesaria.
La consecuencia es especialmente relevante para las organizaciones: la IA no necesariamente introduce vulnerabilidades completamente nuevas, sino que puede permitir que las existentes sean localizadas y explotadas con mucha mayor rapidez y a mayor escala.
¿Qué deben revisar las empresas?
Este nuevo escenario obliga a las empresas a integrar los ataques mediante agentes de IA dentro de los análisis de riesgos de seguridad y protección de datos.
Resulta especialmente importante reforzar la gestión de credenciales y permisos, mantener sistemas y aplicaciones actualizados, limitar los accesos a la información estrictamente necesaria y disponer de mecanismos capaces de detectar comportamientos anómalos rápidamente.
También adquieren mayor importancia los procedimientos de gestión de brechas de seguridad:
En los ataques se debe actuar y adaptarse a gran velocidad; una respuesta basada únicamente en actuaciones manuales puede resultar insuficiente.
La primera brecha notificada a la AEPD mediante un agente de IA representa, por tanto, una advertencia clara para las organizaciones.
La inteligencia artificial ofrece enormes oportunidades, pero también incrementa la capacidad de los atacantes. Actualizar los análisis de riesgos y adaptar las medidas de ciberseguridad a este nuevo escenario debe formar parte ya de cualquier estrategia de protección de datos y cumplimiento normativo.
Este artículo ha sido elaborado con apoyo de herramientas de Inteligencia Artificial y revisado íntegramente por el equipo de Rapinformes antes de su publicación. Las imágenes identificadas expresamente han sido generadas mediante IA.