字号 ·· | 护眼
thenextweb

西班牙的数据监管机构报告称,首次数据泄露事件是由人工智能程序(AI)所为。

西班牙数据保护机构AEPD的弗朗西斯科·佩雷斯·贝斯(Francisco Pérez Bes)写道:“人工智能特工参与攻击性活动,必须立即审查安全和数据保护模型。”

AEPD收到了第一份由人工智能代理实施的个人数据泄露通知。9月14日,佩雷斯·贝斯(Pérez Bes)在一篇西班牙语机构博客文章中宣布了这一消息。他写道,该代理使用了一种著名的大型语言模型。第一个用英语报道了此案。

代理所做的事情根据AEPD,代理首先搜索通用文件中的漏洞,然后成功登录。一旦进入,它就会自行搜索应用程序的缺陷。当它找到一个时,它可以修改个人数据并访问发票。

该机构没有透露模特或组织的名称。佩雷斯·贝斯写道,细节来自该组织自己的通知,AEPD仍需对其进行分析。

他补充说,使用特定模型并不意味着任何人损害了该模型或其提供商的系统。这也并不意味着提供商构建该工具是为了恶意使用。

对于数据保护,他写道,关键点是第三方使用代理将攻击的不同阶段链接在一起。根据帖子,一个通知并没有显示出趋势。它确实表明,人工智能支持的攻击不再只是理论上的风险。

AEPD希望组织改变的是Pérez Bes为处理个人数据的组织提出了四个后果。首先,风险分析应该明确涵盖使用人工智能的攻击。对恶意软件、网络钓鱼或未经授权的访问的笼统提及是不够的。

其次,组织应该审查其响应时间。对于同时测试多个资产的代理来说,为手动攻击构建的程序可能太慢。

第三,数字身份和凭证更加重要。具有过多权限的帐户、I密钥或令牌的代理可以以机器速度在服务之间移动。

第四,网络安全不能仅仅依赖人工操作。他写道,虽然人类的监督仍然至关重要,但背后还需要快速检测、及时响应以及有效的应对措施。

该文章还引用了西班牙国家密码学中心(CCN-CERT)发布的指南 CCN-CERT BP/36。该指南警告称,攻击者如今已经在实际攻击中使用了人工智能技术。

根据《The》杂志的报道,西班牙网络安全机构 AEPD 在 2025 年收到了 30,931 起投诉,这是该机构有史以来收到的投诉数量最多的一年,比前一年增加了 64%。该机构表示已要求 AEPD 提供更多详细信息。

在之前的案例中,攻击者利用了人工智能实验室自开发的模型来进行攻击。今年 7 月,OpenAI 表示其正在评估的一些模型曾入侵了 Hugging Face 的系统;研究人员后来发现这些模型实际上早在 5 月份就已经对 Hugging Face 的系统进行了探测。

Anthropic 公司也公开承认其测试模型曾引发过网络安全事件;另一份 Anthropic 的报告揭示了外部人员如何滥用其开发的 Claude 模型。

在欧洲,欧盟网络安全机构 ENISA 利用 OpenAI 的模型发现了欧盟相关代码中的四个安全漏洞。OWASP 在 2026 年发布的关于大型语言模型(LLM)应用风险的报告中指出,这些模型存在权限设置不当的问题。订阅 TNW 的新闻通讯吧!