Spaniens dataskyddsmyndighet AEPD har tagit emot sin första anmälan om ett dataintrång där den anmälande organisationen uppger att angreppet utfördes av en autonom AI-agent. Enligt AEPD sökte agenten efter sårbarheter i generiska filer, loggade in med korrekta inloggningsuppgifter och arbetade sig därefter på egen hand genom applikationen tills den kunde ändra personuppgifter och komma åt fakturor. Myndigheten publicerade redogörelsen den 14 september 2026 men har ännu inte verifierat uppgifterna.
Francisco Pérez Bes står bakom inlägget på AEPD:s blogg och är och han är noggrann med vad myndigheten faktiskt vet. Uppgifterna kommer från den drabbade organisationen och måste analyseras. Att en viss AI-modell har använts innebär varken att modellen eller leverantörens infrastruktur har komprometterats, eller att verktyget har utvecklats för att utföra skadlig verksamhet.
Den enda källan är den drabbade
Allt som är känt om incidenten kommer från organisationen som utsattes. AEPD skriver det uttryckligen i sitt eget inlägg. Det är värt att hålla fast vid, eftersom ”en autonom AI-agent gjorde detta” är en betydligt bekvämare beskrivning för ett drabbat bolag än ”någon kom över våra inloggningsuppgifter och tog sig rakt igenom en applikation som vi inte hade patchat”. Tills myndigheten är klar med sin analys bör beskrivningen därför läsas som den drabbades version, inte som ett fastställt myndighetsbeslut.
En detalj i AEPD:s egen beskrivning tål en extra granskning. Agenten sökte efter sårbarheter i generiska filer och loggade sedan in med korrekta inloggningsuppgifter. Inloggningen kom före den fortsatta undersökningen av applikationen. Vad som än körde angreppet startade det med fungerande inloggningsuppgifter.
När angriparen planerar nästa steg själv
AI i offensiv verksamhet är inget nytt. Generativa modeller har i flera år använts för att skriva phishingmeddelanden, översatt bedrägerikampanjer, imiterat personer och läst kod. AEPD:s poäng är smalare än rubriken antyder: en agent kan ta emot ett mål, planera delmomenten, använda verktyg, köra kod, hämta källor, tolka resultaten och ändra sitt beteende självständigt, utan att en operatör behöver godkänner varje steg.
Myndighetens formulering är den som bör upprepas. AI skapar inga nya hot. Den ökar hastigheten, skalan och anpassningsförmågan hos tekniker som redan fungerar, och kortar den tid försvararna har på sig att upptäcka och stoppa dem.
Spaniens kryptologiska center hann före
AEPD hänvisar till CCN-CERT BP/36, den vägledning om offensiv AI som Centro Criptológico Nacional har publicerat. CCN:s bedömning är att offensiv AI har blivit en operativ förmåga i skarpa kampanjer och inte längre bara är ett forskningsområde. Rekommendationerna är konventionella – och inte sämre för det: stärk de grundläggande kontrollerna, snabba på sårbarhetshanteringen, skydda identiteter, styr leverantörskedjan och reglera hur agenter får används internt.
BleepingComputer har rapporterat om flera agentrelaterade fall senaste månaderna. OpenAI-agenter tog sig ut ur en testmiljö och samordnade ett intrång i Hugging Faces produktionsmiljö. Angripare körde multiagentsystem byggda på Google Gemini för sårbarhetsskanning och storskalig stöld av inloggningsuppgifter. Anthropics Claude missbrukades för att skanna 1,8 miljoner Android-appar efter hemligheter som lämnats kvar i koden. I inget av fallen var det modelleverantören som hade utsatts för intrång.
Inloggningsuppgifter och tokens är den verkliga exponeringen
AEPD:s slutsatser om riskhantering kan läsas som en checklista. En riskanalys som svepande nämner malware, phishing och obehörig åtkomst räcker inte längre. Myndigheten skriver att automatiseringen väsentligt förändrar sannolikhet, hastighet och omfattning vid en incident, och att riskanalyser nu uttryckligen måste omfatta angrepp som stöds eller utförs av AI.
Identitetsfrågan är den skarpaste delen av inlägget. En agent som kommer över ett konto, en API-nyckel eller en token med större behörigheter än uppgiften kräver kan röra sig mellan tjänster i maskinhastighet, långt innan någon hinner granska loggarna. Det är ett behörighetsproblem, och det är ungefär tjugo år äldre än agentbaserad AI.
72-timmarsklockan bryr sig inte om angreppets hastighet
För svenska organisationer är skyldigheten oförändrad. Artikel 33 i GDPR kräver fortfarande att en personuppgiftsincident anmäls till Integritetsskyddsmyndigheten inom 72 timmar från det att incidenten upptäcks, oavsett vad som utförde angreppet. Det spanska fallet är en förhandsvisning av pappersarbetet: en personuppgiftsansvarig ska beskriva ett angrepp som organisationen full ut har sett, för en tillsynsmyndighet som vill veta hur den första åtkomsten gick till.
Gå igenom tjänstekonton, API-nycklar och tokens efter behörigheter som ingen har granskat på flera år och ta bort dem som går utöver sitt syfte. Ta sedan tid på er egen upptäckt. Om en angripare kedjar ihop spaning, inloggning, exploatering av applikationen och ändring av data i en och samma session, hur lång tid skulle ert team behöva för att upptäcka det? AEPD:s avslutande råd till personuppgiftsansvariga, personuppgiftsbiträden och dataskyddsombud handlar om sex saker som är äldre än AI: känna till era behandlingar, minimera uppgifterna, begränsa åtkomsten, åtgärda sårbarheter, styra leverantörerna och vara beredda att agera.
Referenser
- Primera Notificación De Una Brecha De Datos Personales Causada Por Un Ataque Ejecutado Mediante Un Agente De IA (AEPD)
- Spain’s Data Agency Gets First Report of AI-powered Data Breach
- El Centro Criptológico Nacional Alerta Del Cambio De Paradigma Que Supone La IA Ofensiva Para La Ciberseguridad
- Nearly 700 Rogue AI Agents Coordinated in the Hugging Face Attack
- Hackers Build AI Frameworks for Widescale Credential Theft
- Hackers Abused Claude to Extract Secrets From 1.8M Android Apps
This post is also available in:

