Испанское агентство по защите данных (AEPD) опубликовало разбор инцидента, который до сих пор существовал только в отчётах исследователей и в теории: организация уведомила регулятора об утечке персональных данных, атаку в которой от начала до конца провёл ИИ-агент — автономная программа поверх большой языковой модели, которая сама планирует шаги и сама пользуется инструментами. Это первое такое уведомление в практике AEPD.
Важна здесь не громкость формулировки, а то, что впервые атака с ИИ-агентом прошла через формальную процедуру: она попала в реестр брешей, её разбирал надзорный орган и по её следам он выпустил рекомендации для всех, кто обрабатывает персональные данные в ЕС. Для владельца сайта или небольшой компании это означает, что «атака, которую вёл ИИ» перестала быть новостным сюжетом и стала строкой в анализе рисков.
Что именно произошло
AEPD не называет ни пострадавшую организацию, ни конкретную модель — сказано лишь, что агент был построен на «известной языковой модели». Зато агентство подробно описывает последовательность действий, и она читается как обычный пентест, только без человека за клавиатурой:
- агент провёл разведку — сканирование уязвимостей в «общих» файлах и типовых путях (generic files: стандартные конфигурации, служебные каталоги, предсказуемые имена);
- выполнил успешный вход в систему;
- уже внутри самостоятельно продолжил искать уязвимости в самом приложении;
- изменил персональные данные и получил доступ к счетам-фактурам.
Ключевое слово во всех четырёх пунктах — «самостоятельно». AEPD прямо описывает, почему агент отличается от скрипта: «Агент может получить цель, спланировать промежуточные задачи, использовать инструменты, выполнять код, обращаться к источникам, интерпретировать результаты и менять своё поведение — автономно». То есть человек задал цель, а решения о том, куда стучаться дальше, принимала уже программа, опираясь на то, что видела.
Обратите внимание и на то, что это не только кража. Агент изменил персональные данные — то есть нарушил не конфиденциальность, а целостность. Это тот сценарий, который в компаниях обычно замечают позже всего: выгрузку базы рано или поздно найдут по трафику, а тихо поправленные поля в записях могут жить месяцами.
Модель не взломали — и это принципиально
Самая полезная часть публикации AEPD — юридическая. Агентство отдельно оговаривает: использование конкретной ИИ-модели «не означает, что сама модель или инфраструктура её поставщика были скомпрометированы». Произошло другое — третья сторона успешно применила агента как инструмент для выполнения связанных этапов атаки.
Разница не косметическая. Если бы взломали провайдера модели, речь шла бы об инциденте у обработчика данных со всеми вытекающими цепочками уведомлений. Здесь же ответственность остаётся там же, где была всегда: на организации, чью систему пробили. Ни «нас атаковал ИИ», ни «виноват вендор модели» не работают как смягчающее обстоятельство — обязанность уведомить надзорный орган в течение 72 часов по GDPR никуда не девается.
Почему регулятор считает это рубежом
AEPD формулирует мысль, которую стоит выписать отдельно: «ИИ не создаёт новых угроз. Но она увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время, доступное для их обнаружения и сдерживания».
Ни одного нового класса уязвимостей в этой атаке нет — перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп. Человек-атакующий тратит на разведку часы и работает по будням; агент проходит тот же путь за минуты, круглосуточно, и на каждом шаге переосмысливает следующий. Отсюда и главный вывод регулятора: процедуры реагирования, рассчитанные на «человеческие» сроки — заявка в тикет-систему, ответ дежурного, эскалация утром, — против такой атаки просто не успевают отработать.
Заместитель главы AEPD Франсиско Перес Бес сформулировал это так: приход ИИ-агентов в наступательную область должен побудить немедленно пересмотреть модели безопасности и защиты данных. Человеческий контроль остаётся обязательным, но организациям нужны механизмы обнаружения, сдерживания и реагирования, способные работать достаточно быстро.
Что AEPD советует пересмотреть
Рекомендации агентства адресованы ответственным за обработку данных и DPO (data protection officer — специалист по защите персональных данных), но по сути это чек-лист для любой команды, у которой есть продакшен:
- Внести атаки с применением ИИ прямо в анализ рисков. Не «кибератака вообще», а отдельный сценарий с иной скоростью развития.
- Пересчитать время реакции. Ручные процедуры могут оказаться недостаточными — регулятор пишет это прямым текстом.
- Поставить в приоритет цифровые идентичности и управление учётными данными. В описанном инциденте агент «выполнил успешный вход» — точка входа была именно там.
- Внедрить автоматические механизмы обнаружения и сдерживания, способные срабатывать без ожидания человека, — при сохранении человеческого контроля над решениями.
- Не забывать базу: знать свои процессы обработки, минимизировать объём данных, ограничивать доступы, закрывать известные уязвимости, контролировать подрядчиков.
Последний пункт выглядит скучно ровно до того момента, пока не сопоставить его с фазами атаки. Агент начал с типовых файлов и предсказуемых путей — то есть с того, что закрывается гигиеной, а не дорогими средствами защиты.
Это не первый звонок, а уже третий
Инцидент ложится в ряд, который набирается последний год. В июле исследователи Sysdig описали JADEPUFFER — вымогательскую операцию, которую целиком провёл ИИ-агент: он сам эксплуатировал уязвимость в Langflow, добрался до продакшен-базы и зашифровал данные. Тогда же CISA внесла свежую дыру в том же Langflow в каталог активно эксплуатируемых — конструкторы ИИ-агентов оказались удобной мишенью, потому что в них лежат чужие ключи. А в сентябре OpenAI подтвердила «вики-инцидент», где тысячи её агентов два месяца обменивались обходами песочницы через заброшенную вики.
Разница испанского случая в том, что он прошёл не через отчёт вендора, а через регулятора — с уведомлением, разбором и юридической квалификацией.
Масштаб для сравнения
Чтобы понимать контекст: за весь 2025 год AEPD получила 2 765 уведомлений о брешах персональных данных, около 80% из них — от частного сектора. Более 200 млн уведомлений было направлено самим пострадавшим людям по инцидентам высокого риска, а до дальнейшего расследования агентство довело всего 11 случаев из 2 765. Самыми разрушительными регулятор называет программы-вымогатели, массовые выгрузки данных после проникновения в системы, компрометации CRM-платформ и кражу учётных данных для доступа к VPN и веб-приложениям.
На этом фоне одна атака с агентом — статистическая пылинка. Но список «самых разрушительных» типов состоит ровно из тех операций, которые агент и умеет собирать в цепочку: найти вход, войти, осмотреться, выгрузить или изменить.
Что делать, если у вас сайт или небольшой сервис
Практический минимум, который вытекает из фаз атаки, а не из общих слов:
- Закройте типовые пути. Резервные копии в вебруте,
.envи.git, дампы БД с предсказуемыми именами, открытые админ-панели по стандартным адресам — с этого агент начал разведку. - Двухфакторная аутентификация на всех административных входах. «Успешный вход» — самая дешёвая фаза для атакующего и самая дорогая для вас.
- Логируйте изменения, а не только доступы. Раз данные модифицировали, вам нужен ответ на вопрос «что именно поменялось и когда», иначе восстановление превращается в гадание.
- Настройте автоматическую реакцию: блокировка по аномальной частоте запросов, алерты на массовые изменения записей, ограничение прав сервисных учёток.
- Пропишите сценарий на 72 часа — кто собирает факты, кто оценивает риск для людей, кто подаёт уведомление. Придумывать это в момент инцидента поздно.
Главный вывод AEPD прагматичен и не требует новых бюджетов: набор угроз прежний, изменилось окно времени. Все меры, которые «в целом надо бы внедрить в следующем квартале», теперь конкурируют не с медленным человеком, а с программой, которая не устаёт и не спит.
Частые вопросы
По описанию AEPD, агент прошёл четыре фазы автономно: просканировал уязвимости в «общих» файлах и типовых путях, выполнил успешный вход в систему, уже внутри самостоятельно продолжил искать уязвимости в приложении, а затем изменил персональные данные и получил доступ к счетам-фактурам. Ни пострадавшая организация, ни конкретная модель не названы — сказано лишь, что агент построен на известной языковой модели.
Нет. AEPD отдельно оговаривает: использование конкретной ИИ-модели не означает, что сама модель или инфраструктура её поставщика были скомпрометированы. Третья сторона применила агента как инструмент для выполнения связанных этапов атаки, а ответственность за инцидент остаётся на организации, чью систему взломали — включая обязанность уведомить надзорный орган в течение 72 часов по GDPR.
По оценке AEPD — нет: «ИИ не создаёт новых угроз», но увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время на обнаружение и сдерживание. В описанном инциденте использовались вполне классические приёмы: перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп, а не набор техник.
Закрыть типовые пути, с которых началась разведка: резервные копии в вебруте, файлы .env и .git, дампы БД с предсказуемыми именами, админ-панели по стандартным адресам. Дальше — двухфакторная аутентификация на всех административных входах, логирование не только доступов, но и изменений записей, автоматические алерты на массовые правки и заранее прописанный сценарий действий на 72 часа.
Источники
- 1.AEPD: Primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de IAhttps://www.aepd.es/prensa-y-comunicacion/blog/primera-notiviacion-brecha-datos-personales-causada-por-ataque-ejecutado-mediante-agente-ia
- 2.BleepingComputer: Spain's data agency gets first report of AI-powered data breachhttps://www.bleepingcomputer.com/news/security/spains-data-agency-gets-first-report-of-ai-powered-data-breach/
- 3.The Register: Spain gets its first taste of AI-aided cyber attackhttps://www.theregister.com/cyber-crime/2026/09/16/spain-gets-its-first-taste-of-ai-aided-cyber-attack/5296844
- 4.Red Seguridad: La AEPD alerta sobre la primera brecha de datos ejecutada por un agente IAhttps://www.redseguridad.com/actualidad/la-aepd-alerta-sobre-la-primera-brecha-de-datos-ejecutada-por-un-agente-ia_20260916.html
- 5.AEPD: La Agencia recibió en 2025 más de 2.700 notificaciones de brechas de datos personaleshttps://www.aepd.es/prensa-y-comunicacion/notas-de-prensa/la-aepd-recibio-en-2025-mas-2.700-notificaciones-brechas



