监管机构首度把「由 AI 代理发起的泄露」记进档案
9 月 14 日,西班牙数据保护局(AEPD)发布了一则分析,称其收到了首例个人数据泄露通报:这起事件中的攻击,由人工智能代理自主规划、执行并调整,在每个决策点都没有直接的人工介入。代理先寻找系统漏洞,用有效凭据登录,进入后继续自主寻找应用内弱点,随后修改了个人资料并读取了账单。
这不是实验室演示,也不是趋势报告,而是依据 GDPR 由一家西班牙机构提交的真实通报。AEPD 没有公布受影响机构的名称与行业,也没有披露所用大模型的名字;归因由此缺失,但事件本身被正式记录在案。
事件还原:一条由代理自主跑完的入侵链
根据受影响机构的自述,链条大致是:侦察阶段,代理在通用系统文件里搜索漏洞;访问阶段,它用一组有效凭据完成了登录;进入之后,它继续自主在应用内部寻找漏洞;影响阶段,它利用找到的弱点修改用户个人资料,并访问了账单数据。
AEPD 强调,代理使用的是一个知名大模型,但模型提供方的基础设施未必被攻破,相关工具也不必然是专为恶意活动设计的。也就是说,是一名第三方用通用代理发起了攻击,而不是「模型被黑」。
为什么这次不一样:不是手法,是时间
AEPD 的关键判断很克制:AI 没有发明概念上全新的威胁,但它提高了既有恶意手法的速度、规模与适应力,并压缩了检测与遏制可用的时间。寻找暴露文件、用有效凭据登录、从内部枚举应用、借薄弱访问控制触碰他人数据——这一整套是教科书式的 Web 入侵脚本。
改变的在于三点。其一,整条链由一个软件在无人决策的情况下跑完,侦察与改数据之间没有留给检测团队使用的数小时或数天。其二,它会适应:一条路径失败就试另一条,传统扫描器会停,代理会用新假设重试。其三,它能以零边际成本扩展,同一代理可以被投到数百个目标上,执行质量一致。
对防守与合规的冲击
对中等规模机构而言,这意味着过去按「人速」设定、用于检测与遏制的响应时间,不再能当作参考基线。AEPD 提醒,不能只在风险模型里笼统加一项「AI」,而要考虑自动化如何改变攻击发生的概率、速度与影响面。
从合规角度,GDPR 的七十二小时泄露通报义务,不因攻击者是机器而豁免。无论攻击者是人还是代理,义务同样适用。这起事件可能成为其他欧盟监管机构参照的样本,也提示企业在身份、账号与凭据管理上要重新评估:当一个代理拿到权限过度的账号或令牌,它就能以机器速度在不同服务间移动,在机构察觉异常之前取走更多数据。
该怎么做:把这道题加进风险模型
AEPD 给机构的建议可以归纳为几条:重新评估以人工监督速度为基础的侦测与应变程序;在 SIEM 与日志里标记那种过快、过规律、跨资产一致的登录与调用,作为非人类行为的信号;把「智能体可能作为攻击者」写进事件响应模板;审视凭据与权限,避免给代理过度授权。
AEPD 也明确,目前这一份通报尚不足以证明「由 AI 代理发起的攻击」已形成统计上的普遍趋势。它更像一个模板——当代理能力扩张、真实世界泄露增多时,执法会要求什么。公开材料未披露受影响个人数量与影响范围,行业暂未披露更多,后续将持续跟进迭代动态。