Spanje meldt eerste datalek door AI-agent

sep 16, 2026

De Spaanse privacytoezichthouder heeft voor het eerst melding gekregen van een datalek dat naar verluidt is veroorzaakt door een autonome AI-agent, meldt Reuters.

Volgens de Spaanse privacytoezichthouder AEPD gebruikte de aanvaller een agent die werd aangestuurd door een algemeen beschikbaar large language model om toegang te krijgen tot een systeem. De agent zocht vervolgens zelfstandig naar kwetsbaarheden en maakte misbruik van een gevonden kwetsbaarheid. Daarna kon de agent persoonsgegevens wijzigen en facturen inzien.

De getroffen organisatie meldde het incident bij de toezichthouder, die de zaak nog onderzoekt. Het is niet bekendgemaakt om welke organisatie en welk AI-model het gaat. De AEPD benadrukt bovendien dat er geen aanwijzingen zijn dat de aanbieder van het AI-model zelf is gecompromitteerd.

De zaak is opvallend omdat de AI-agent naar verluidt meerdere fases van een echte cyberaanval met beperkte menselijke tussenkomst uitvoerde. De AI hielp dus niet alleen een hacker bij het schrijven van code of het vinden van kwetsbaarheden, maar voerde zelf verschillende stappen van de aanval uit.

De AEPD benadrukt dat één incident nog niet betekent dat er sprake is van een bredere trend. De toezichthouder waarschuwt echter dat autonome AI bestaande cyberaanvallen sneller, grootschaliger en flexibeler kan maken, waardoor organisaties minder tijd hebben om aanvallen te detecteren en te stoppen.

AI en de bijbehorende risico’s zijn de laatste tijd veel in het nieuws. Zelfs CEO’s van AI-bedrijven uiten hun zorgen over de veiligheid van de technologie. Naast berichten dat alle grote AI-modellen betrokken zijn geweest bij het hacken van diensten van derden, publiceerde Anthropic onlangs een rapport waarin het beschrijft hoe zijn Claude-agent werd gebruikt voor allerlei soorten cyberaanvallen en militaire operaties.

Ook interessant