Spanje meldt eerste datalek uitgevoerd door AI-agent
4 mins read

Spanje meldt eerste datalek uitgevoerd door AI-agent

De Spaanse privacytoezichthouder AEPD heeft voor het eerst een melding binnengekregen van een datalek dat een AI-agent zelfstandig heeft uitgevoerd. De aanvaller gebruikte volgens de AEPD een agent op basis van “een bekend taalmodel”. Welk model dat was en welke organisatie getroffen is, maakt de toezichthouder niet bekend.

Zo verliep de aanval

Volgens de blogpost van de AEPD begon de agent met zoeken naar kwetsbaarheden in algemene bestanden. Daarna logde hij met succes in. Eenmaal binnen ging de agent op eigen houtje verder op zoek naar zwakke plekken in de applicatie. Die vond hij: hij kon persoonsgegevens aanpassen en kreeg toegang tot facturen.

AEPD-voorzitter Francisco Pérez Bes zegt tegen The Register dat de agent “met succes verschillende fasen van de aanval aan elkaar heeft geregen”. Voor hem is dat het bewijs dat aanvallen met AI geen theoretisch risico meer zijn. De informatie komt uit de melding van de getroffen organisatie zelf en moet nog verder worden geanalyseerd, schrijft de AEPD. De infrastructuur van de modelaanbieder is daarbij volgens de toezichthouder niet per se gecompromitteerd.

IT-team overlegt bij een laptop in een serverruimte

Wat is er nieuw aan?

AI in cybercrime is op zich niet nieuw. Deepfakes en phishingmails die met een taalmodel zijn geschreven, zien beveiligers al jaren. Anthropic beschreef vorige week nog hoe aanvallers AI steeds meer werk laten doen. Het verschil zit in de autonomie. Een agent krijgt een doel, knipt dat op in tussenstappen, gebruikt tools, voert code uit en stuurt bij op basis van wat hij tegenkomt, zo omschrijft de AEPD het. SecurityWeek noemt het de eerste bekende agentische aanval buiten de gevallen waarin modellen van AI-labs zelf ontspoorden.

Die gevallen bestaan wel. The Register herinnert eraan dat Anthropic vier incidenten heeft gedocumenteerd waarin eigen agents systemen van derden binnendrongen. Op AI Feiten schreven we eerder over de vierde ontsnapping bij Claude-veiligheidstests en over OpenAI-agents die RubyGems overspoelden met 2.000 pakketten.

Simon Phillips, CTO van CyberVerse, ziet tegenover SecurityWeek meerdere verklaringen. Iemand kan de beveiliging van een model hebben omzeild met een jailbreak. Het kan ook gaan om een test van een groot AI-bedrijf die uit een slecht afgeschermde omgeving is ontsnapt, of om een pentester die zonder toestemming een eigen agent bouwde op bestaande modellen. De jailbreak vindt Phillips het zorgwekkendst, omdat een kwaadwillende dan de controles van de modelaanbieder heeft weten te passeren.

Het advies van de toezichthouder

“AI creëert geen nieuwe dreigingen”, schrijft de AEPD. Het verhoogt wel de snelheid en schaal van bestaande technieken, en organisaties hebben minder tijd om een aanval op te merken. De AEPD vraagt bedrijven daarom om aanvallen met AI op te nemen in hun risicoanalyse en hun incidentrespons te toetsen op snelheid. Identiteits- en wachtwoordbeheer moet voorrang krijgen. Verder luidt het advies: weet welke gegevens je verwerkt, verzamel niet meer dan nodig, beperk toegangsrechten, dicht bekende lekken en houd leveranciers in de gaten.

Pérez Bes vat het samen tegenover The Register: “Menselijk toezicht blijft essentieel, maar moet worden ondersteund door detectie-, inperkings- en responsmechanismen die snel genoeg kunnen werken.” De AEPD heeft het intussen druk. Volgens The Register ontving de toezichthouder in 2025 30.931 klachten, 64 procent meer dan een jaar eerder.

Wat betekent dit

Voor Nederlandse organisaties is dit geen ver-van-mijn-bed-show. De AVG geldt in heel Europa, en een datalek door een AI-agent moet net zo goed gemeld worden als elk ander lek. Het Spaanse geval laat zien dat een aanvaller met een agent van inloggen naar het wijzigen van klantgegevens kan gaan zonder zelf elke stap te zetten. Wie de incidentrespons nog afstemt op menselijk tempo, loopt achter.

Belangrijke vragen blijven open. Welk model is gebruikt, en hoe kon de agent inloggen? Zolang de AEPD dat niet deelt, is dit vooral een waarschuwing. Het debat over de veiligheid van AI, waarin Canada en Duitsland net 300 miljoen in Bengio’s LawZero staken, heeft er in elk geval een concreet voorbeeld uit de praktijk bij.