A inteligência artificial está a entrar numa nova fase no mundo da cibersegurança. A Agência Espanhola de Proteção de Dados (AEPD) recebeu a primeira notificação de uma violação de dados pessoais em Espanha na...

A inteligência artificial está a entrar numa nova fase no mundo da cibersegurança. A Agência Espanhola de Proteção de Dados (AEPD) recebeu a primeira notificação de uma violação de dados pessoais em Espanha na qual o ataque terá sido executado de forma autónoma por um agente de inteligência artificial.

O caso representa uma evolução significativa face ao uso tradicional da IA por cibercriminosos. Em vez de servir apenas como ferramenta de apoio, o agente foi capaz de procurar vulnerabilidades, encontrar formas de acesso e continuar a executar ações no sistema sem intervenção humana direta em cada etapa.

Segundo a informação divulgada pela AEPD, o incidente envolveu um agente de IA baseado num conhecido modelo de linguagem, cuja identidade não foi revelada.

O agente terá iniciado uma pesquisa autónoma por vulnerabilidades, acabando por conseguir obter credenciais válidas e aceder aos sistemas da organização afetada.

Depois de conseguir entrar, continuou a explorar a aplicação, identificou novas possibilidades de ataque e conseguiu alterar dados pessoais e aceder a faturas da entidade.

A particularidade do caso está precisamente no nível de autonomia demonstrado pelo sistema. Não se tratou apenas de um atacante humano a utilizar IA para escrever código ou identificar vulnerabilidades: o agente foi capaz de executar uma sequência de ações e adaptar o seu comportamento durante o ataque.

A utilização de inteligência artificial em ciberataques não é uma novidade. Ferramentas baseadas em IA já são utilizadas para acelerar tarefas como a criação de campanhas de phishing, análise de código, pesquisa de vulnerabilidades ou engenharia social.

O que muda com os agentes de IA é a possibilidade de automatizar cadeias completas de ações.

Um agente pode receber um objetivo, analisar o ambiente, decidir quais as próximas ações a executar e continuar o processo sem que um operador humano tenha de indicar cada passo.

A própria AEPD tem alertado para os riscos associados à chamada IA agêntica, precisamente devido à capacidade destes sistemas para operar com autonomia, utilizar informação do ambiente digital e executar tarefas complexas.

A AEPD deixa ainda uma ressalva importante: a ferramenta de inteligência artificial utilizada no incidente não tinha sido desenvolvida especificamente para realizar atividades maliciosas.

O caso demonstra, por isso, um dos novos desafios colocados pelos sistemas de IA generativa e pelos agentes autónomos: uma tecnologia desenvolvida para fins legítimos pode ser utilizada num contexto de ataque e executar ações que o seu criador não tinha necessariamente previsto.

A agência considera que o risco associado à utilização da inteligência artificial em ciberataques já é uma realidade e que este tipo de incidentes deve ser acompanhado com especial atenção.

Tags: Espanha IA

Preparem-se para começar a ficar sem net de vez em quando

A MEO falhou há dois dias.

Isto resolvia-se se a Europa decidisse lançar a Quinta Cruzada na direcção de Nazrael.

estes ataques são organizados, têm objectivos especificos, normalmente roubo de identidade

Mais ruído, é claro, está: os jornalistas obviamente gostam sempre de uma boa história.

se estes sites estiverem bem protegidos a IA mesmo assim consegue entrar no sistema ?