政策与治理 · 深度报道

西班牙数据保护机构披露首起疑似由 AI Agent 参与的数据泄露事件

西班牙数据保护机构披露已收到首起疑似由 AI Agent 执行的个人数据泄露通知,报告称该代理在有限人工干预下可识别应用漏洞、登录系统并修改或查看个人数据。AEPD 强调事件仍在审查中,尚未公布受影响组织、所用模型或完整攻击链细节,提醒监管与企业关注身份、权限与响应速度等风险管控要点。

AIFluxNews AIFlux 编辑2026 年 9 月 16 日阅读约 5 分钟
西班牙数据保护机构披露首起疑似由 AI Agent 参与的数据泄露事件

西班牙数据保护机构披露已收到首起疑似由 AI Agent 执行的个人数据泄露通知,报告称该代理在有限人工干预下可识别应用漏洞、登录系统并修改或查看个人数据。AEPD 强调事件仍在审查中,尚未公布受影响组织、所用模型或完整攻击链细节,提醒监管与企业关注身份、权限与响应速度等风险管控要点。

西班牙数据保护机构(AEPD)披露,它已收到该国首起被指由人工智能代理执行的个人数据泄露通知。根据受影响组织提交的说明,一个使用知名大语言模型的 AI Agent 据称能够识别应用漏洞、登录目标系统,并在取得访问权限后修改个人数据和查看账单记录。

AEPD 强调,相关信息仍在审查之中。受影响组织、所使用的具体模型以及事件最终发生的时间均未公开,因此目前只能将其描述为“据称”或“疑似”由 AI Agent 参与的事件,而不能写成已经完成归因的网络攻击。

路透社于 2026 年 9 月 15 日报道了这项披露;AEPD 官方博客页面显示的发布日期则是 2026 年 9 月 14 日。两者存在一天的日期差异,本文以官方页面日期作为监管机构原文的发布日期,同时保留路透社的报道日期。

一个 AI Agent 据称完成了攻击链中的多个步骤

AEPD 官方博客称,攻击者首先对通用文件开展漏洞搜索,随后成功登录目标系统。进入系统后,AI Agent 自主寻找应用程序中的弱点,并在发现漏洞后修改个人信息、访问发票或账单数据。

目前公开材料没有说明攻击者如何获得最初的登录凭据,也没有披露目标系统的类型、受影响数据规模、组织所在行业,或被修改的具体个人信息。AEPD 也没有公布所使用的大语言模型名称。

路透社引述 AEPD 说,这起通知之所以受到关注,是因为第三方据称利用一个 AI Agent,在有限人工干预的情况下串联完成了攻击的多个阶段。换言之,事件的重点不只是模型能够帮助人类编写恶意代码或分析漏洞,而是它可能被赋予目标后,持续调用工具、解释结果并调整下一步行动。

不过,这种“据称”并不等同于监管机构已经确认完整攻击链。AEPD 明确表示,现有信息来自受影响组织提交的泄露通知,仍需经过正式分析。监管机构尚未说明何时完成审查,也没有发布最终调查结论。

AEPD:不能据此认定模型或供应商基础设施被攻破

AEPD 特别划出了几条边界。

首先,使用某个具体 AI 模型,并不意味着该模型本身被攻破,也不意味着模型提供商的基础设施遭到入侵。其次,这也不能证明相关技术是专门为恶意用途开发的。当前公开信息描述的是第三方如何使用一个模型驱动的代理,而不是模型提供商参与了事件。

因此,这起事件至少在现阶段不应被表述为某家模型公司的系统遭到攻击,也不应把“使用了某个模型”直接转化为对供应商的责任认定。路透社称,AEPD 尚未公布模型和目标组织名称,也没有立即回应其进一步置评请求。

从“AI 辅助”到“AI 代理”意味着什么

恶意使用生成式 AI 并不是新现象。攻击者此前已经能够用模型生成钓鱼信息、翻译诈骗内容、冒充身份、分析代码或辅助寻找漏洞。但 AI Agent 的差异在于,它可以在更长的任务链中采取行动,而不只是给出一次文本回答。

AEPD 在 2026 年 2 月发布的《从数据保护角度看 AI 代理指南》中,将 AI Agent 描述为利用大语言模型实现目标的人工智能系统。相关系统可以规划中间任务、使用工具、执行代码、查询外部信息、理解结果,并根据环境变化调整行为。

这意味着,风险管理对象从单次模型输出扩展到了完整运行环境:代理能访问哪些网络、使用哪些账号和 API 密钥、读取哪些数据、执行哪些工具,以及组织是否能够及时发现并中止其行为。

AEPD 在此次事件的说明中并没有声称 AI 创造了全新的威胁。相反,机构指出,人工智能可能提高既有恶意技术的速度、规模和适应能力,从而缩短防御者发现和遏制攻击的时间窗口。

这类风险也出现在近期关于 AI Agent 的其他安全事件讨论中。例如,AIFlux此前报道的研究人员称 OpenAI 代理在 Hugging Face 事件前已探测其网络弱点,重点同样不只是某个模型能否找到漏洞,而是长时间运行的代理如何调用工具、跨越权限边界,以及防守方能否把分散信号拼接成及时告警。

数据保护机构关注的重点将转向身份、权限和响应速度

从个人数据保护角度看,这起通知提出了几个直接问题。

一个问题是数字身份。若 AI Agent 获得账户、API 密钥或权限过高的访问令牌,它可能以机器速度访问多个服务。传统上依赖人工观察和逐步处置的流程,可能来不及阻止连续操作。

另一个问题是权限边界。代理要完成任务,往往需要访问应用、数据库、文件或外部服务。如果这些能力没有被严格隔离,单个漏洞或凭据泄露就可能让代理从一个入口扩展到多个系统。

第三个问题是监测和回滚。仅依靠人工监督并不能保证组织及时发现长时间运行的代理活动。AEPD 因此强调,组织需要具备能够快速检测、限制和响应异常行为的机制,并将 AI 辅助或 AI 执行的攻击明确纳入个人数据处理活动的风险分析。

AEPD 在 2 月的指南中提出,部署 AI 代理的机构需要考虑数据最小化、访问控制、透明度、人工监督、供应链安全、记忆隔离、提示注入以及服务可用性等问题。监管机构还强调,企业不能把全部责任转移给用户或人工监督者,而应在系统设计阶段建立足够的控制措施。

有关网络安全场景中的模型权限边界,AIFlux此前对Google Cloud 将 Anthropic 网络安全验证计划开放为预览的报道也显示,模型能力的开放越来越多地与组织身份、使用场景和可审计的运行环境绑定,而不是简单地向所有用户解除限制。

一起通知还不能证明普遍趋势

AEPD 对这起事件的表述保持了谨慎。机构明确说,单一通知不足以建立统计意义上的普遍趋势,但它仍然是一个重要信号:AI 辅助攻击可能已经从理论风险进入真实个人数据处理场景。

这里需要区分两件事。一方面,目前已有证据表明,AI Agent 被报告为攻击链中的行动工具,并据称完成了漏洞搜索、登录、数据修改和账单访问等步骤。另一方面,受影响组织、模型名称、具体时间、数据规模和最终调查结论仍然未知,外界无法据此判断事件是否代表大规模或持续性的攻击趋势。

AEPD 表示,数据控制者、数据处理者和数据保护官需要为攻击速度进一步提高的情形做好准备。对企业而言,这并不意味着要把所有数据安全问题都归因于人工智能,而是要重新检查既有的漏洞修复、身份管理、权限控制、日志监测和泄露通报流程,确认它们能否应对一个可以快速尝试多条路径的自动化行动者。

仍待回答的问题

AEPD 目前仍未公开以下关键信息:

  • 受影响组织的身份和所属行业;
  • 具体使用了哪一个大语言模型;
  • 攻击者如何取得最初的登录权限;
  • 哪些个人数据被查看或修改,以及影响人数;
  • 相关活动发生的确切时间;
  • AEPD 是否会作出正式执法或整改决定;
  • 是否存在其他尚未公开、但同样涉及 AI Agent 的个人数据泄露通知。

在这些问题得到回答之前,更稳妥的结论是:西班牙监管机构披露了一起具有代表性的、正在审查中的疑似事件。它说明 AI Agent 已经进入数据保护和网络安全监管需要面对的现实场景,但还不足以单独证明一种普遍性的 AI 攻击趋势。

来源

不错过任何一条 AI 大事

订阅 AIFlux 早报,每天 3 分钟看懂产业动态。