AEPD получила первое уведомление об утечке через ИИ-агента
ИИ-агентыкибербезопасностьзащита данных
Что именно произошло
Меня здесь цепляет не слово «ИИ», а прецедент: испанский регулятор AEPD в публикации о первой нотификации сообщил о первом полученном уведомлении об утечке персональных данных, связанной с атакой через ИИ-агента. По доступному описанию, агент вошел в систему, искал слабые места, изменял персональные данные и получил доступ к счетам. На 17 сентября 2026 года дело еще находилось на рассмотрении.
Это не история о чат-боте, который выдал плохой ответ. Модель оказалась в исполнительном контуре, где были аутентификация, поиск уязвимостей, чтение счетов и изменение записей. Связка рассуждения с реальными правами превратила поведение агента в инцидент с персональными данными.
Из доступного описания нельзя заключить, что причиной был именно prompt injection. Однако класс риска знакомый: агент читает недоверенный контент, интерпретирует его как инструкцию и при этом имеет инструменты для действий. Если граница между данными и командами размыта, одного системного промпта для защиты недостаточно.
В официальном руководстве AEPD по защите данных для агентного ИИ говорится о процедурах реагирования и распределении ответственности при отклонениях, инцидентах и регуляторных нарушениях. Мой первый инженерный чек для такой системы выглядел бы так:
- минимальные права для каждого отдельного инструмента;
- разделение операций чтения и записи;
- явное подтверждение чувствительных действий;
- журналирование вызовов инструментов и пути принятия решений;
- проверка результата до изменения данных или доступа к секретам.
Автономность теперь придется доказывать архитектурой
Этот случай меняет разговор об ИИ-агентах: риск уже не ограничивается галлюцинациями или неудачным текстом. Чем больше агенту доступно действий, тем ближе его профиль угроз к скомпрометированной учетной записи с автоматизированным оператором внутри.
Выигрывают системы, где опасное действие нельзя выполнить одной командой модели. Проигрывают универсальные агенты с широкими токенами доступа, общим набором инструментов и журналом, по которому невозможно восстановить причинную цепочку.
Сам факт уведомления еще не доказывает все детали атаки, поскольку рассмотрение не завершено. Но инженерный вывод уже неприятно ясный: пока агент одновременно читает чужой текст и держит права на запись, его «разумность» вторична, архитектура уже проиграла.