L’autorité espagnole de protection des données (AEPD) a annoncé avoir réceptionné sa première notification de violation de données suite à une attaque assistée par un agent IA « utilisant un modèle de langage bien connu ».

D’après les explications communiquées par l’entreprise affectée, « l’agent IA a lancé une recherche de vulnérabilités […], a réussi à se connecter au système, [puis a] commencé à rechercher de manière autonome des failles dans l’application, [puis a] accédé à des factures et modifié des données à caractère personnel ».

Aucune investigation n’a encore été réalisée par l’autorité. Cette notification est toutefois un « signal fort » selon l’autorité, car « les attaques s’appuyant sur l’intelligence artificielle ne relèvent plus du risque théorique ; elles commencent à se concrétiser par des incidents affectant des traitements réels de données personnelles ».

L’AEPD invite les entreprises a :

  • « intégrer explicitement les attaques assistées ou exécutées par IA dans les analyses de risques liées aux traitements de données »,
  • réétudier les « délais de réponse »,
  • accroître l’importance des identités et des droits d’accès associés,
  • coupler la supervision humaine avec des « mécanismes de détection, de confinement et de réponse capables d’opérer avec une rapidité suffisante ».

Liens