2 мин чтения

AEPD получила первое уведомление об утечке через ИИ-агента

ИИ-агентыкибербезопасностьзащита данных

Испанский регулятор AEPD получил первое уведомление об утечке персональных данных, связанной с атакой через ИИ-агента. По описанию, агент вошел в систему, искал слабые места, менял данные и получал доступ к счетам. Этот случай важен: широкие права автономного агента превращают ошибку модели в реальный инцидент.

Что именно произошло

Меня здесь цепляет не слово «ИИ», а прецедент: испанский регулятор AEPD в публикации о первой нотификации сообщил о первом полученном уведомлении об утечке персональных данных, связанной с атакой через ИИ-агента. По доступному описанию, агент вошел в систему, искал слабые места, изменял персональные данные и получил доступ к счетам. На 17 сентября 2026 года дело еще находилось на рассмотрении.

Это не история о чат-боте, который выдал плохой ответ. Модель оказалась в исполнительном контуре, где были аутентификация, поиск уязвимостей, чтение счетов и изменение записей. Связка рассуждения с реальными правами превратила поведение агента в инцидент с персональными данными.

Из доступного описания нельзя заключить, что причиной был именно prompt injection. Однако класс риска знакомый: агент читает недоверенный контент, интерпретирует его как инструкцию и при этом имеет инструменты для действий. Если граница между данными и командами размыта, одного системного промпта для защиты недостаточно.

В официальном руководстве AEPD по защите данных для агентного ИИ говорится о процедурах реагирования и распределении ответственности при отклонениях, инцидентах и регуляторных нарушениях. Мой первый инженерный чек для такой системы выглядел бы так:

  • минимальные права для каждого отдельного инструмента;
  • разделение операций чтения и записи;
  • явное подтверждение чувствительных действий;
  • журналирование вызовов инструментов и пути принятия решений;
  • проверка результата до изменения данных или доступа к секретам.

Автономность теперь придется доказывать архитектурой

Этот случай меняет разговор об ИИ-агентах: риск уже не ограничивается галлюцинациями или неудачным текстом. Чем больше агенту доступно действий, тем ближе его профиль угроз к скомпрометированной учетной записи с автоматизированным оператором внутри.

Выигрывают системы, где опасное действие нельзя выполнить одной командой модели. Проигрывают универсальные агенты с широкими токенами доступа, общим набором инструментов и журналом, по которому невозможно восстановить причинную цепочку.

Сам факт уведомления еще не доказывает все детали атаки, поскольку рассмотрение не завершено. Но инженерный вывод уже неприятно ясный: пока агент одновременно читает чужой текст и держит права на запись, его «разумность» вторична, архитектура уже проиграла.

Мы ранее разбирали, как prompt injection может заставить ИИ-агента выполнять вредоносные действия и приводить к отказу в обслуживании. Этот механизм помогает понять, почему агентные системы требуют отдельных мер защиты при работе с данными и внешними инструкциями.