İspanya Veri Koruma Ajansı (AEPD), 14 Eylül 2026’da bir yapay zekâ ajanının kullanıldığı öne sürülen ilk kişisel veri ihlali bildirimini kamuoyuna açıkladı. Kurum, bilgilerin olaydan etkilenen kuruluşun bildirimine dayandığını ve teknik incelemenin henüz tamamlanmadığını belirtti.

Bildirimdeki anlatıma göre saldırganın kullandığı ajan, yaygın bir dil modeliyle genel dosyalarda güvenlik açığı aradı ve sisteme geçerli kimlik bilgileriyle giriş yaptı. Ajan daha sonra uygulamadaki açıkları kendi başına taradı; bulduğu bir açık üzerinden kişisel verileri değiştirdi ve faturalara erişti. AEPD, hedef kuruluşun adını, kullanılan modeli ve olayın tarihini yayımlamadı.

Ajans, belirli bir modelin kullanılmış olmasının modelin ya da sağlayıcının altyapısının ele geçirildiğini göstermediğini vurguladı. Aynı bilgi, aracın kötü amaçlı faaliyetler için tasarlandığı anlamına da gelmiyor. AEPD’ye göre eldeki bildirim, bir saldırganın yapay zekâ ajanıyla farklı saldırı aşamalarını art arda yürüttüğü iddiasını taşıyor.

AEPD tek bir bildirimin istatistiksel eğilim sayılmayacağını da kaydetti. Kurumun kişisel veri ihlallerine ilişkin genel açıklamasına göre denetim makamına bildirim yapılması, kendiliğinden idari soruşturma açıldığı anlamına gelmiyor. Bu olayda da incelemenin ne zaman tamamlanacağı açıklanmadı.

Ajans, kuruluşların risk değerlendirmelerine yapay zekâ destekli saldırıları açıkça eklemesini istiyor. Aşırı yetkili hesaplar, API anahtarları ve erişim belirteçleri, bir ajanın farklı hizmetlerde makine hızında ilerlemesine imkân verebilir. AEPD bu nedenle kimlik güvenliğinin, açıkların hızlı kapatılmasının ve otomatik tespit ile müdahale sistemlerinin birlikte güçlendirilmesini öneriyor.

Share.
Exit mobile version