Διαφήμιση

Πρώτη γνωστοποίηση παραβίασης δεδομένων από επίθεση με AI Agent

Η ισπανική αρχή προστασίας δεδομένων προειδοποιεί ότι οι Agents μπορούν να αυτοματοποιήσουν διαδοχικά στάδια μιας κυβερνοεπίθεσης, αυξάνοντας την ταχύτητα και την αποτελεσματικότητά της

prote-gnostopoiese-parabiases-dedomenon-apo-epithese-me-ai-agent

Την πρώτη γνωστοποίηση παραβίασης προσωπικών δεδομένων που προκλήθηκε από κυβερνοεπίθεση εκτελεσθείσα μέσω AI Agent έλαβε η ισπανική αρχή προστασίας δεδομένων AEPD, η οποία εξέδωσε σχετική ανακοίνωση, προκειμένου να αναδείξει τους νέους κινδύνους που πρέπει να λαμβάνονται υπόψη κατά την εφαρμογή των απαιτήσεων ασφάλειας του ΓΚΠΔ.

Σύμφωνα με τη γνωστοποίηση που υποβλήθηκε στην ισπανική αρχή, η επίθεση πραγματοποιήθηκε με τη χρήση AI Agent, ο οποίος διέθετε τη δυνατότητα να εκτελεί ενέργειες με σημαντικό βαθμό αυτονομίας. Σε αντίθεση με τη συνήθη χρήση συστημάτων παραγωγικής ΤΝ, στα οποία ο άνθρωπος υποβάλλει διαδοχικά ερωτήματα και αξιοποιεί τις απαντήσεις που λαμβάνει, οι Agents μπορούν να αναλάβουν την επίτευξη ενός στόχου, να σχεδιάσουν τα επιμέρους βήματα που απαιτούνται και να εκτελέσουν τις αντίστοιχες ενέργειες, προσαρμόζοντας τη συμπεριφορά τους ανάλογα με τα αποτελέσματα που προκύπτουν.

Στην περίπτωση που γνωστοποιήθηκε στην AEPD, ο AI Agent χρησιμοποιήθηκε για την αναζήτηση και εκμετάλλευση αδυναμιών του συστήματος που αποτέλεσε τον στόχο της επίθεσης. Αφού κατόρθωσε να αποκτήσει πρόσβαση, συνέχισε να αναζητά ευπάθειες και να εκτελεί ενέργειες στο εσωτερικό του συστήματος, με αποτέλεσμα η επίθεση να οδηγήσει σε παραβίαση προσωπικών δεδομένων.

Νέα δεδομένα για την ασφάλεια της επεξεργασίας

Η AEPD εστιάζει κυρίως στη μεταβολή που μπορεί να επιφέρει η χρήση AI Agents στον τρόπο πραγματοποίησης των κυβερνοεπιθέσεων. Η δυνατότητα ενός τέτοιου συστήματος να αναλύει το περιβάλλον στο οποίο δρα, να επιλέγει τις επόμενες ενέργειές του και να συνεχίζει την επίθεση χωρίς να απαιτείται ανθρώπινη παρέμβαση σε κάθε επιμέρους στάδιο μπορεί να αυξήσει σημαντικά την ταχύτητα και την αποτελεσματικότητα της επίθεσης.

Κατά την ισπανική αρχή, η εξέλιξη αυτή πρέπει πλέον να συνεκτιμάται από τους οργανισμούς στο πλαίσιο της διαχείρισης των κινδύνων για τα προσωπικά δεδομένα. Τα μέτρα ασφάλειας δεν αρκεί να σχεδιάζονται αποκλειστικά με βάση τις μέχρι σήμερα γνωστές μορφές κυβερνοεπιθέσεων, αλλά πρέπει να λαμβάνουν υπόψη και τη δυνατότητα χρήσης συστημάτων ΤΝ που μπορούν να αυτοματοποιούν και να επιταχύνουν διαφορετικές φάσεις μιας επίθεσης.

Η AEPD συνδέει το περιστατικό με την ανάγκη διαρκούς επανεκτίμησης των τεχνικών και οργανωτικών μέτρων που εφαρμόζουν οι υπεύθυνοι και οι εκτελούντες την επεξεργασία. Η εμφάνιση νέων τεχνικών επίθεσης αποτελεί παράγοντα που πρέπει να ενσωματώνεται στην ανάλυση κινδύνου, προκειμένου τα μέτρα προστασίας να παραμένουν κατάλληλα σε σχέση με την εξέλιξη της τεχνολογίας και των απειλών.

Η ισπανική αρχή διευκρινίζει, πάντως, ότι πρόκειται για την πρώτη γνωστοποίηση αυτού του είδους που έχει λάβει και, ως εκ τούτου, το συγκεκριμένο περιστατικό δεν επιτρέπει από μόνο του την εξαγωγή γενικότερων συμπερασμάτων ως προς την έκταση ή τη συχνότητα των επιθέσεων που πραγματοποιούνται με AI Agents.

Πηγή: AEPD