novedades

Una inteligencia artificial ejecutó un ciberataque de forma autónoma: encontró fallas, ingresó a sistemas y modificó datos

El organismo español de protección de datos recibió la notificación del ataque. En las etapas finales, accedió a documentos financieros y modificó información personal.

La intrusión en Hugging Face organizada por agentes de OpenAI no es la única de su especie. La Agencia Española de Protección de Datos (AEPD) recibió una notificación de un incidente similar, impulsado por un conocido modelo de lenguaje de gran tamaño que “encadenó exitosamente diferentes fases del ataque”.

El guardián de la privacidad en España fue contactado por la víctima, una organización cuyos sistemas fueron vulnerados por tecnologías automatizadas. De acuerdo al informe, la IA rastreó por cuenta propia vulnerabilidades, inició sesión en las plataformas de la entidad y buscó fallas de seguridad adicionales.

Esos intentos dieron resultado: en las fases finales del ataque, el agente accedió a documentos financieros y alteró datos personales.

“La IA no genera nuevas amenazas, pero incrementa la velocidad de los ataques”

La publicación Bleeping Computer señaló que la AEPD aún debe investigar los alcances del incidente, pero que la mera notificación —la primera que recibe, con estas características— demuestra que las brechas de seguridad relacionadas con la IA ya no son meramente teóricas.

Sin revelar cuál fue el agente automatizado que lideró el ataque, el organismo español detalló que el modelo de IA logró iniciar sesión con éxito en los sistemas de la entidad vulnerada, que buscó errores de seguridad en forma autónoma y que finalmente modificó información personal y accedió a facturas.

“La AEPD subrayó que la IA no genera nuevas amenazas, pero que puede incrementar la velocidad, la escala y la adaptabilidad de los ciberataques, además de reducir los márgenes de tiempo de respuesta de los defensores”, observó la fuente.

La inteligencia artificial ya desafió a la ciberseguridad antes de la irrupción de los agentes automatizados

En su informe, la agencia EFE observó que el uso de IA para ciberataques no es precisamente novedoso. Con el auge de los modelos generativos, esas tecnologías se emplearon, por ejemplo, para el diseño de mensajes de phishing (suplantación de identidad), para la traducción de campañas que se lanzan a nivel global, analizar brechas en código y facilitar la búsqueda de errores.

En incidentes como el protagonizado por OpenAI y Hugging Face, al que se suman sostenidamente nuevos casos, la novedad es la capacidad para automatizar más instancias en los ataques. En función de ello, la AEPD mencionó que “la irrupción de agentes en el ámbito de la seguridad informática debería motivar una revisión inmediata de los modelos de protección y resguardo de datos”.