Espagne : premiÚre notification de violation de données causée par un agent IA offensif
đïž Contexte Le 14 septembre 2026, lâAgence Espagnole de Protection des DonnĂ©es (AEPD) a publiĂ© un billet de blog signalant la rĂ©ception de la premiĂšre notification officielle dâune violation de donnĂ©es personnelles attribuĂ©e Ă une attaque exĂ©cutĂ©e au moyen dâun agent dâintelligence artificielle sâappuyant sur un modĂšle de langage (LLM) connu. đ DĂ©roulement de lâincident Selon la notification soumise par lâorganisation victime, lâattaque sâest dĂ©roulĂ©e de la maniĂšre suivante : Lâagent IA a initiĂ© une recherche de vulnĂ©rabilitĂ©s sur des fichiers gĂ©nĂ©riques Il a effectuĂ© une authentification rĂ©ussie (login correct) Une fois lâaccĂšs obtenu, il a explorĂ© de maniĂšre autonome lâapplication Ă la recherche de vulnĂ©rabilitĂ©s Lâexploitation de ces vulnĂ©rabilitĂ©s lui a permis de modifier des donnĂ©es personnelles et dâaccĂ©der Ă des factures LâAEPD prĂ©cise que ces informations proviennent uniquement de la notification de lâorganisation affectĂ©e et restent Ă analyser. Lâutilisation dâun modĂšle IA spĂ©cifique nâimplique pas que le modĂšle ou lâinfrastructure de son fournisseur aient Ă©tĂ© compromis. ...