Cloud Levante
BlogCiberseguridad

Primera brecha de datos en España ejecutada mediante un agente de IA

5 min de lectura
Primera brecha de datos en España ejecutada mediante un agente de IA

La Agencia Española de Protección de Datos (AEPD) ha recibido la primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de inteligencia artificial.

Según la información facilitada por la organización afectada, un tercero utilizó un agente de IA basado en un conocido modelo de lenguaje para ejecutar distintas fases del ataque.

Cómo ocurrió el ataque

Fase 1
Búsqueda de vulnerabilidades
El agente comenzó buscando vulnerabilidades en archivos genéricos.
Fase 2
Acceso al sistema
Consiguió realizar un inicio de sesión válido y entró en el sistema.
Fase 3
Escalada autónoma
Una vez dentro, continuó buscando vulnerabilidades de forma autónoma.
Fase 4
Exfiltración de datos
Consiguió modificar datos personales y acceder a facturas de la organización afectada.

La AEPD recalca que la información procede de la notificación inicial de la empresa afectada y todavía debe ser analizada. Además, utilizar un determinado modelo de IA en un ataque no significa que el propio modelo o la infraestructura de su proveedor hayan sido comprometidos, ni que la herramienta haya sido diseñada con fines maliciosos.

¿Por qué es relevante?

La IA lleva tiempo utilizándose para crear mensajes de phishing, analizar código o facilitar la búsqueda de vulnerabilidades. La diferencia está en el nivel de autonomía.

Los agentes de IA pueden recibir un objetivo, utilizar diferentes herramientas y encadenar acciones según los resultados que van encontrando, sin necesitar instrucciones humanas para cada paso.

La AEPD señala que este primer caso no permite hablar todavía de una tendencia estadística, pero sí demuestra que este tipo de ataques ha dejado de ser un riesgo puramente teórico.

También recomienda que las organizaciones incorporen específicamente los ataques asistidos o ejecutados mediante IA en sus análisis de riesgos, ya que la automatización puede cambiar considerablemente la probabilidad, velocidad y alcance de un incidente.

Ataques que pasan de semanas a horas

📄 Fuente: Unit 42, Palo Alto Networks

El caso coincide con otro incidente analizado por Unit 42, el equipo de investigación de Palo Alto Networks. En septiembre de 2026, Unit 42 documentó una intrusión en la que un atacante utilizó agentes de IA especializados para ejecutar más de 50 técnicas de MITRE ATT&CK.

50+técnicas MITRE ATT&CK ejecutadas
<10hpara completar la operación
2 sem.que habría requerido sin IA

Los agentes mapearon la infraestructura interna, buscaron credenciales en repositorios de código y participaron en diferentes fases de la intrusión. El atacante humano seguía definiendo los objetivos y tomando las decisiones importantes, mientras los agentes ejecutaban y adaptaban las acciones en tiempo real.

¿Cuánto pueden costar estas brechas?

📄 Fuente: IBM Cost of a Data Breach Report 2026

El Cost of a Data Breach Report 2026 de IBM también muestra el crecimiento del problema: una de cada cuatro brechas maliciosas analizadas estuvo habilitada por IA, un 56% más que el año anterior.

Estas brechas tuvieron un coste medio de 6 millones de dólares, aproximadamente un millón más que la media mundial de 4,99 millones. El estudio analiza brechas sufridas por 602 organizaciones de todo el mundo entre marzo de 2025 y febrero de 2026.

¿Qué deberían revisar las empresas?

La aparición de ataques más automatizados hace especialmente importante:

  • Revisar accesos, identidades y privilegios.
  • Proteger credenciales, claves API y tokens.
  • Monitorizar comportamientos anómalos.
  • Corregir vulnerabilidades con rapidez.
  • Mantener copias de seguridad y planes de recuperación.
  • Actualizar los análisis de riesgo ante las nuevas capacidades de la IA.

La principal conclusión no es que la IA haya sustituido al ciberdelincuente, sino que puede automatizar gran parte de su trabajo y reducir enormemente el tiempo disponible para detectar y detener un ataque.

En Cloud Levante trabajamos esta protección mediante servicios de SIEM, pentesting, Disaster Recovery & Backup y preparación para NIS 2 e ISO 27001 — conoce nuestros servicios de ciberseguridad.

Contacto

Hablemos.
Lo demás lo construimos juntos.

Cuéntanos tu caso. Valoramos juntos si tiene sentido trabajar con tecnología, cómo y por dónde empezar.

Oficina
Plaza San Cristóbal, 14 (ULab), 03002 Alicante

Puede gestionar sus datos o darse de baja aquí en cualquier momento.