ESPANHA — A Agência Espanhola de Proteção de Dados (AEPD) defende a revisão dos protocolos de segurança depois de analisar um incidente em que um agente de inteligência artificial atuou sem intervenção humana direta dentro do sistema de uma organização.
A agência afirma que o caso é o primeiro ciberataque autônomo realizado por um agente de inteligência artificial na Espanha. O programa, baseado em um modelo de linguagem conhecido, identificou falhas de segurança, acessou a estrutura da entidade e continuou buscando vulnerabilidades. Durante a ação, alterou dados pessoais e consultou faturas da organização afetada.
A ferramenta não foi criada para atividades maliciosas, segundo a AEPD. Ainda assim, a agência afirma que o risco do uso de inteligência artificial em ciberataques já é real. O incidente será avaliado a partir do relatório apresentado pela empresa afetada.
Protocolos precisam considerar agentes autônomos
Francisco Pérez Bes, diretor adjunto da AEPD, afirma que auditorias de segurança não devem se concentrar apenas em ameaças tradicionais, como malware e phishing. Para ele, o uso de agentes autônomos precisa ser incluído de forma expressa nas avaliações, porque esses sistemas podem executar ações e modificar seu comportamento conforme encontram obstáculos.
A agência também aponta a necessidade de revisar os planos de contenção. Estratégias elaboradas principalmente para lidar com atacantes humanos podem não ser suficientes contra sistemas capazes de explorar diferentes caminhos de entrada e ajustar a própria atuação em tempo real.
A proteção de credenciais e identidades digitais é outro ponto destacado por Pérez Bes. Caso um agente autônomo obtenha credenciais privilegiadas ou uma chave com permissões excessivas, poderá comprometer vários serviços rapidamente, antes que os mecanismos de segurança reconheçam um comportamento anormal.
Resposta automatizada
A AEPD afirma que a inteligência artificial não necessariamente cria novas ameaças, mas pode ampliar a velocidade, o alcance e a capacidade de adaptação de ataques já conhecidos. Isso pode encurtar o período disponível para que as empresas detectem e interrompam uma invasão antes do acesso a informações sensíveis.
A supervisão humana continua sendo considerada essencial. Ao mesmo tempo, as empresas podem precisar de ferramentas automáticas de detecção e resposta, capazes de identificar comportamentos suspeitos e agir com rapidez diante da atuação de agentes de inteligência artificial.







