Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.
Mantente informado con las últimas noticias de actualidad.
El tiempo entre descubrir una vulnerabilidad y extraer datos personales ya puede medirse en minutos.
La Agencia Española de Protección de Datos ha puesto el foco en una forma de ataque que cambia la escala del problema. Su división de Innovación y Tecnología distingue entre la inteligencia artificial generativa y la inteligencia artificial agéntica, una variante que actúa como multiplicador de capacidades para atacantes experimentados.
Un agente ya entró, cambió datos y abrió facturas
Ya no hablamos solo de herramientas que redactan correos o resumen documentos. La propia Agencia ha notificado un incidente en el que un agente de inteligencia artificial logró un inicio de sesión correcto, buscó vulnerabilidades de forma autónoma, modificó datos personales y accedió a facturas.
Francisco Pérez Bes, presidente adjunto de la AEPD, sitúa ahí la cuestión de fondo.
"No solo depende de que la tecnología, y en este caso la IA, avance más o menos rápido, sino de cómo nos estamos preparando ante un futuro en el que esa tecnología puede ser utilizada para atacar a las empresas" - Francisco Pérez Bes, presidente adjunto de la AEPD
La advertencia no describe un riesgo difuso, sino una secuencia operativa que ya ha dejado rastro. En un caso real publicado por la Agencia, una inteligencia artificial detectó un fallo en un sistema informático, extrajo el código binario de una biblioteca cerrada de un proveedor externo y aisló el fallo en muy poco tiempo.
La diferencia está en la velocidad con la que cae una defensa
Durante años, muchas brechas dieron margen para detectar movimientos extraños antes de que el daño creciera. Ahora ese margen puede encogerse hasta casi desaparecer, porque el salto entre localizar el fallo y llevarse los datos se reduce a minutos.
No es solo una cuestión técnica, sino de proporción. Un atacante con ayuda agéntica puede automatizar tareas que antes exigían más tiempo, más pruebas y más intervención humana, como ya sugerían ataques autónomos con IA descritos en coberturas recientes.
Pérez Bes ha subrayado además que las empresas deben trabajar como si ya estuvieran siendo atacadas.
Un fallo en un proveedor puede arrastrar a cientos de empresas
Ahí aparece otra tensión menos visible para el usuario corriente, pero mucho más amplia en sus efectos. La AEPD advierte de que una brecha en un único proveedor de servicios en la nube o de inteligencia artificial puede afectar al mismo tiempo a cientos o miles de organizaciones.
Cuando muchas compañías dependen de la misma capa tecnológica, un solo punto débil deja de ser un problema aislado. Pasa a parecerse más a un corte de suministro, solo que aquí lo que circula no es electricidad, sino acceso a datos personales, credenciales y sistemas internos, algo que también asoma en debates recientes sobre límites al uso de datos.
La respuesta que plantea la Agencia no gira alrededor de una única barrera. Refuerza autenticación, privilegios, segmentación, credenciales y controles de acceso, y añade dos gestos menos vistosos pero igual de decisivos, reducir la exposición a internet y eliminar datos innecesarios.
Al final, la imagen más inquietante no es la de una máquina especialmente compleja, sino la de un atacante que entra con credenciales válidas, encuentra un fallo en muy poco tiempo y toca facturas y datos personales antes de que alguien llegue a mirar la pantalla.