Espagne : première notification de violation de données causée par un agent IA offensif
🗓️ Contexte Le 14 septembre 2026, l’Agence Espagnole de Protection des Données (AEPD) a publié un billet de blog signalant la réception de la première notification officielle d’une violation de données personnelles attribuée à une attaque exécutée au moyen d’un agent d’intelligence artificielle s’appuyant sur un modèle de langage (LLM) connu. 🔍 Déroulement de l’incident Selon la notification soumise par l’organisation victime, l’attaque s’est déroulée de la manière suivante : L’agent IA a initié une recherche de vulnérabilités sur des fichiers génériques Il a effectué une authentification réussie (login correct) Une fois l’accès obtenu, il a exploré de manière autonome l’application à la recherche de vulnérabilités L’exploitation de ces vulnérabilités lui a permis de modifier des données personnelles et d’accéder à des factures L’AEPD précise que ces informations proviennent uniquement de la notification de l’organisation affectée et restent à analyser. L’utilisation d’un modèle IA spécifique n’implique pas que le modèle ou l’infrastructure de son fournisseur aient été compromis. ...