Threat Intelligence
agentes de IA
AEPD
brecha de datos

Primer ciberataque autónomo con un agente de IA en España: qué ha notificado la AEPD y qué cambia para tu empresa

La AEPD ha recibido la primera notificación de brecha de datos causada por un agente de IA que planificó y ejecutó el ataque sin intervención humana. Qué pasó, qué recomienda la Agencia y qué debe cambiar en tu análisis de riesgos.

, CTO y cofundador17 de septiembre de 2026Revisado por Javier Paradelo Rodríguez el 17 de septiembre de 20268 min de lecturaCómo elaboramos el contenido

El 14 de septiembre de 2026 la Agencia Española de Protección de Datos (AEPD) publicó que había recibido la primera notificación de una brecha de datos personales en la que el ataque lo planificó, ejecutó y adaptó un agente de inteligencia artificial sin intervención humana directa en cada decisión. El agente buscó vulnerabilidades, inició sesión con credenciales válidas, siguió buscando fallos dentro de la aplicación, modificó datos personales y accedió a facturas. No es una demostración de laboratorio ni un informe de tendencias: es una brecha real, notificada bajo el RGPD por una organización española.

En este artículo resumimos lo que la AEPD ha hecho público, lo que todavía no se sabe, por qué el caso importa más por la velocidad que por la técnica, y qué debe cambiar en el análisis de riesgos y en la respuesta de una empresa a partir de ahora.

Qué ha notificado la AEPD

Según la entrada publicada por la AEPD el 14 de septiembre, firmada por Francisco Pérez Bes, la secuencia notificada por la organización afectada fue esta:

  1. Reconocimiento. El agente inició una búsqueda de vulnerabilidades en archivos genéricos del sistema.
  2. Acceso. Realizó un inicio de sesión correcto con credenciales válidas. La Agencia no detalla el origen de esas credenciales.
  3. Exploración autónoma. Una vez dentro, siguió buscando por su cuenta vulnerabilidades en la aplicación.
  4. Impacto. Explotó lo que encontró para modificar datos personales de usuarios y acceder a facturas.

La AEPD lo describe como la primera vez que recibe una notificación en la que un agente de IA "planificó, ejecutó y adaptó su ataque de forma autónoma, sin necesitar intervención humana directa en cada decisión". El agente utilizó un modelo de lenguaje conocido, cuyo nombre la Agencia no revela.

Lo que no se sabe y lo que la AEPD deja claro

Conviene ser precisos, porque la noticia ha circulado con más dramatismo del que la fuente permite:

  • No se conoce la organización afectada ni el sector. La AEPD no lo publica.
  • No se conoce el modelo ni quién lanzó el agente. No hay atribución.
  • La información procede de la notificación de la propia organización y, en palabras de la Agencia, deberá ser objeto del correspondiente análisis.
  • La infraestructura del proveedor del modelo no tiene por qué haber sido comprometida. La herramienta, según la AEPD, no estaba diseñada para actividades maliciosas. Es decir, alguien usó un agente de propósito general para atacar, no un modelo "hackeado".

La frase clave de la AEPD es esta: la IA no crea amenazas conceptualmente nuevas, pero aumenta la velocidad, la escala y la capacidad de adaptación de técnicas ya conocidas, y reduce el tiempo disponible para detectarlas y contenerlas.

Por qué importa: no es la técnica, es el tiempo

Nada de lo que hizo el agente es nuevo. Buscar archivos expuestos, entrar con credenciales válidas, enumerar la aplicación desde dentro y abusar de un control de acceso deficiente para tocar datos de otros usuarios es el guion de una intrusión web de manual. Lo que cambia son tres cosas:

  • La cadena completa la ejecuta una sola pieza de software sin pausas. Entre el reconocimiento y la modificación de datos no hay un humano decidiendo, y por tanto no hay las horas o días que un equipo de detección aprovecha para reaccionar.
  • Se adapta. Cuando un camino falla, prueba otro. Un escáner tradicional se detiene; un agente reintenta con otra hipótesis.
  • Escala sin coste marginal. El mismo agente puede lanzarse contra cientos de objetivos con la misma calidad de ejecución.

Para una empresa mediana, esto significa que el tiempo medio de detección y de contención que tenía dimensionado para un atacante humano ya no sirve como referencia.

Lo que vemos en los encargos

En nuestros ejercicios de red team de 2025 y 2026, el vector de acceso inicial que más nos ha funcionado ha sido el robo de sesión mediante phishing con proxy adversario en el medio y las credenciales filtradas o reutilizadas. Es exactamente el segundo paso de la secuencia notificada a la AEPD: el agente no rompió nada para entrar, inició sesión. Y una vez dentro, el hallazgo que más reportamos en aplicaciones web es el control de acceso roto: referencias directas a objetos y escaladas entre roles que permiten leer o modificar datos de otro usuario cambiando un identificador. Es el tipo de fallo que un agente encuentra por enumeración sistemática en minutos.

En cuanto a los controles que nos han detenido durante esos ejercicios: casi ninguno. Lo habitual sigue siendo llegar a administrador de dominio. Un agente autónomo no necesita ser mejor que un operador humano; le basta con no cansarse.

Qué recomienda la AEPD

Las recomendaciones de la Agencia a los responsables del tratamiento son cuatro, y todas son operativas:

  1. Incorporar expresamente los ataques asistidos o ejecutados mediante IA en el análisis de riesgos de los tratamientos de datos personales. No como una nota, sino como una categoría de amenaza con su probabilidad y su impacto.
  2. Revisar los tiempos de respuesta ante incidentes, porque los análisis de riesgo tradicionales están dimensionados para la velocidad de un atacante humano.
  3. Reforzar la gestión de identidades y credenciales. El punto de entrada fue un inicio de sesión válido.
  4. Implantar mecanismos automáticos de detección y respuesta. La supervisión humana sigue siendo imprescindible, pero debe apoyarse en detección, contención y respuesta rápidas.

Qué debe cambiar en tu empresa: seis acciones concretas

  1. Añade "ataque ejecutado por agente de IA" al registro de riesgos del tratamiento, del SGSI o del análisis NIS2. Con probabilidad "alta" desde hoy: el caso ya existe.
  2. Autenticación resistente al phishing en todo lo que esté expuesto a internet. MFA basada en FIDO2 o passkeys en accesos de administración, VPN, correo y aplicaciones con datos personales. Los códigos por SMS o app no paran un proxy AiTM.
  3. Auditoría de control de acceso en las aplicaciones que tratan datos personales. Pruebas de autorización por rol y por objeto, no solo un escáner. Es el fallo que el agente explotó para modificar datos.
  4. Detección que no dependa de una persona mirando una consola. Reglas automáticas en el EDR y en el SIEM para inicios de sesión anómalos, enumeración rápida de recursos y modificaciones masivas de registros, con respuesta automática (bloqueo de sesión, aislamiento del equipo).
  5. Simulacro de notificación en 72 horas. El RGPD obliga a notificar a la AEPD en 72 horas desde que se tiene constancia. Si tu procedimiento existe en papel pero nunca se ha ejecutado, el reloj de un agente autónomo lo va a poner a prueba.
  6. Un ejercicio ofensivo que replique el escenario. Un pentest de aplicación web con foco en autorización, o un ejercicio de red team con acceso inicial por credenciales, mide en horas lo que un agente tardaría y qué controles lo verían.

Preguntas frecuentes

¿Fue el modelo de IA el que decidió atacar?

No hay nada en lo publicado por la AEPD que indique eso. Un agente de IA ejecuta objetivos que le fija una persona; lo autónomo es la ejecución y la adaptación, no la intención. La Agencia señala además que la herramienta no estaba diseñada para actividades maliciosas.

¿Tiene que notificarlo la empresa afectada?

Sí, y lo hizo. El artículo 33 del RGPD obliga a notificar a la autoridad de control en 72 horas cualquier brecha de datos personales que suponga un riesgo para los derechos de las personas, con independencia de si el atacante es humano, un script o un agente.

¿Cambia algo con el Reglamento de IA?

El Reglamento (UE) 2024/1689 regula a proveedores y responsables del despliegue de sistemas de IA, no a quien los usa para atacar. Para la empresa atacada, la norma que aplica sigue siendo el RGPD y, si es entidad esencial o importante, NIS2.

Comprueba cuánto tardaría un agente en entrar en tu aplicación

En Secra reproducimos este escenario con un pentest de aplicación web centrado en autenticación y control de acceso, o con un ejercicio de red team con acceso inicial por credenciales, y entregamos el tiempo real hasta el impacto y los controles que lo habrían detectado.

Pentesting de aplicaciones web y móviles

Ejercicios de Red Team

Habla con el equipo

Lecturas relacionadas

Fuentes

Sobre el autor

, CTO y cofundador

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo

👋¡Hola! ¿Tienes alguna duda? Escríbenos, respondemos en minutos.

Abrir WhatsApp →