AI agent provalio u sustav i mijenjao osobne podatke. Španjolska istražuje slučaj
ŠPANJOLSKA agencija za zaštitu podataka (AEPD) zaprimila je prvu službenu prijavu o povredi osobnih podataka koju je, prema navodima, izveo agent umjetne inteligencije. Slučaj upućuje na to da autonomni sustavi postaju izravno oruđe u kibernetičkim napadima, piše Reuters.
AEPD je na svom blogu objavio da je u incidentu sudjelovao AI agent koji se služio poznatim velikim jezičnim modelom (LLM). Pomoću njega je identificirao ranjivosti sustava, pristupio mu, izmijenio osobne podatke i pregledao korisničke račune.
Iz agencije su pojasnili da je povredu prijavila pogođena organizacija i da se prikupljene informacije još provjeravaju. Istaknuli su da korištenje određenog AI modela ne znači da je sam model kompromitiran, kao ni infrastruktura njegova pružatelja usluge, niti da je tehnologija razvijena u zlonamjerne svrhe. AEPD nije odmah odgovorio na Reutersov upit za dodatni komentar. Nisu otkrili ni o kojem je jezičnom modelu riječ, niti koja je organizacija bila meta napada.
Agencija smatra slučaj važnim jer je treća strana navodno iskoristila AI agenta za izvođenje višefaznog napada uz minimalnu ljudsku intervenciju. To potvrđuje rastuću ulogu autonomnih sustava u kibernetičkim incidentima.
Incident se događa u vrijeme dok regulatori i tijela za kibernetičku sigurnost u SAD-u i Europi pojačano prate rizike sve naprednijih AI sustava, a tvrtke ih istodobno ubrzano implementiraju u svoje poslovanje.
Fokus na sigurnosti i regulaciji
Španjolska se profilirala kao jedan od glavnih zagovornika europskog modela "pouzdane umjetne inteligencije". Taj pristup štiti privatnost, demokraciju, maloljetnike i javnu sigurnost, a ne stavlja u prvi plan isključivo brzinu razvoja ili profit tehnološke industrije.
Iako jedan slučaj nije dovoljan za donošenje zaključaka o širem trendu, iz AEPD-a poručuju da prijava pokazuje kako napadi potpomognuti umjetnom inteligencijom prelaze iz teorije u praksu i utječu na stvarnu obradu osobnih podataka.
Mehanika napada
Prema prijavi pogođene organizacije, AI agent se uspješno prijavio u sustav i zatim samostalno počeo tražiti slabosti aplikacije. Nakon što je pronašao ranjivost, izmijenio je osobne podatke i pregledao evidenciju naplate.
Španjolski regulator nije precizirao kada će dovršiti analizu prijavljenog slučaja. Agencija napominje da umjetna inteligencija ne stvara nove vrste prijetnji, ali značajno povećava brzinu, opseg i prilagodljivost postojećih zlonamjernih tehnika. To skraćuje vrijeme za njihovo otkrivanje i reakciju.
Voditelji obrade, izvršitelji i službenici za zaštitu podataka moraju se pripremiti na scenarij u kojem će se brzina napada nastaviti povećavati, zaključuje se u objavi agencije.