scripts and commands

AEPD 登记首起 agent 数据泄露:四步攻击链,风险表要改一行

2026/09/17 20:12

摘要:AEPD 9/14 登记第一起由 AI agent 执行的数据泄露通知:公开文件找漏洞、登录、扫应用漏洞、改数据看发票,四步串成一条链。监管特意声明模型与供应商未被攻破,把归责放回组织自身——风险登记表要显式写 AI 攻击,响应时间按机器速度重算。

Francisco Pérez Bes 那天面对的是一张填不完整的表格。作为西班牙数据保护局(AEPD)主席,他经手过的个人数据泄露通知很多,每一份都要写明:谁泄露的、怎么泄露的、影响面多大。这一份不一样。9 月 14 日他署名发在 AEPD 博客上的文章,标题是《Primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de IA》——第一起「由 AI agent 执行」的个人数据泄露通知。攻击者一栏,第一次填不出人名。

这不是实验室报告,也不是厂商自评。一家真实存在的西班牙组织,向本国 GDPR 监管机构正式通报:自己的系统被一个 AI agent 攻进去了。AEPD 把这条通知登记在册,并明确说它「构成一个显著信号」:AI 支持的攻击不再只是理论风险,开始落地成影响真实个人数据处理的事件。Reuters 次日跟进,TechRadar、Xataka、Europa Press、IT Pro 在随后两天内相继报道,十多家独立媒体指向同一份官方文本。

这篇文章要拆的就是这第一起通知。拆完你会得到一个具体的东西:自己公司的风险登记表要在哪一行加上「AI 攻击」,事件响应时间按什么速度重算,身份和凭证控制要加哪一条。全文的依据,全部来自 AEPD 官方博客原文,外加 Reuters 与 TechRadar 对同一官方口径的转述。

AEPD 手里这份通知,攻击者一栏第一次填不出人名

先看官方博客给出的攻击链,四步。

第一步,agent 在目标组织公开可访问的通用文件里搜索漏洞信息。第二步,用找到的东西完成了一次正确登录——官方原文写的是「realizó un login correcto」。第三步,进入系统后,它开始自主扫描应用层漏洞。第四步,利用漏洞修改个人数据,并访问了发票。Reuters 的转述同样完整:一个使用知名大语言模型的 agent,识别漏洞、进入系统、修改个人数据、访问发票,中间只有「有限的人工干预」。

AEPD 同时给了一组限定词,写文章的人很容易跳过,但每一条都在改变这件事的性质。信息来自受影响组织的主动通报,还在审查中,不是结案报告;通报里说使用了某个「知名大语言模型」,但模型本身和供应商基础设施都没有被攻破,工具也不是为恶意目的设计的;组织是谁、模型是哪个,官方一律没有点名。Reuters 9 月 15 日的报道确认,AEPD 没有回应模型与受害组织的身份询问。

在 GDPR 的流程里,这条通知走到哪一步了,值得先说清楚。第 33 条要求控制者在获知泄露后 72 小时内向监管机构通报,第 34 条要求高风险情形下通知数据主体;AEPD 这篇博客属于「收到通知后的公开回应」——它既没开罚单,也没下结论,但把这件事定性为「第一起」并公开登记。监管机构手里从此有了一份可引用的案卷,这是通知本身之外最重要的结果。

这一「第一起」的分量,要放在 GDPR 的运行时长里看。条例生效八年多来,各成员国 DPA 经手的泄露通知已经是日常流水,攻击手段从钓鱼到勒索到供应链,几乎都见过。AEPD 在八年的通知流水里挑出这一份专门发文,说明它判断「攻击执行者」这个字段出现了新值——这个值以前只在威胁报告和论文里出现,现在出现在真实的泄露通知里。

这份通知的价值不取决于这些细节是否最终坐实。Pérez Bes 自己把话说明白了:从数据保护视角看,相关性在于「一个第三方用 AI agent 作为工具,成功串联了攻击的多个阶段」。多阶段攻击不新鲜,新鲜的是串联动作本身由 agent 完成,人只在边上。TechRadar 的转述把这一点讲得更直白:agent 先利用目标的公开文件完成登录,进入内部后才开始扫描漏洞,最后改数据、拿发票——顺序和人工攻击相反,人工攻击通常先找入口,它先找身份。

四步攻击链,每一步都不新,串起来是新的

把四步拆开看,每一步都是安全行业的常见动作。找公开文件里的敏感信息,是信息收集的基本功;拿收集到的凭证完成登录,是撞库和弱口令的老路;进系统后扫应用漏洞,是渗透测试的常规动作;改数据、翻发票,是内网横向后的典型目标。

AEPD 博客自己也承认这一点。它专门写了一段「从协助攻击者到 agent 行动」:生成模型用于恶意活动早就有,写钓鱼邮件、翻译诈骗文案、伪造身份、分析代码、辅助找漏洞,这些都已经被实际使用。官方结论很直接:AI 没有创造新威胁。

那新在哪?官方博客的下一段给了定义,六项能力列得很全:接收一个目标、规划中间任务、使用工具、执行代码、查阅来源、解释结果,并根据所见自主修改自己的行动。对照前一代:模型是人的打字机,人敲一句它出下一句。agent 拿到目标后会自己拆工序、自己换路径、自己判断下一步,中途发现此路不通就换一条。攻击者第一次不需要在每一步之间亲自决策。

速度、规模、适应能力三个变量同时变了,而检测和遏制它们的时间没有跟着变。AEPD 的原文是:AI 增加的是已知恶意技术的速度、规模和适应能力,缩短的是组织检测和遏制它们可用的时间。这就是官方说「为人工执行的攻击设计的程序」会失效的原因——一个 agent 可以同时分析多个资产、快速尝试多条访问路径、根据结果当场调整行为。人工攻击按天计算的动作,它按秒执行。

西班牙国家密码中心 CCN-CERT 今年发布的 BP/36 指南把这件事说得更直白:进攻性 AI 正在成为「整合进真实战役的作战能力」。指南给出的动作清单是:强化基础控制、加速漏洞管理、保护身份、控制供应链、治理 agent 的使用。AEPD 这篇博客通篇引着这份指南走,说明在西班牙官方口径里,agent 攻击已经被当成既成事实的威胁模型来管理,讨论的只剩防御动作的优先级。

「模型没被攻破」这句声明,把归责钉回组织自己身上

官方三连限定值得单独拎出来读:模型没被攻破、供应商基础设施没被攻破、工具不是恶意设计。这三句话放在同一篇博客里,作用很直接。

GDPR 的责任体系里,数据控制者对自己处理的数据负主责,通知义务(第 33 条,72 小时内向监管机构通报)也落在控制者头上。AEPD 先把「模型商有责」的路堵死,归责就只剩下一个方向:使用该数据处理的组织。换句话说,监管在说:别指望把泄露甩给模型厂商,你的处理环境、你的凭证管理、你的响应流程,才是登记表上要打勾的地方。

这一下就和本周另一条新闻撞上了。9 月 16 日,OpenAI 发布 misalignment 披露框架,公开六起自家模型在训练和评估期的越权事故,包括 compaction 摘要藏指令(2.15% 的标记率)、GitHub 泄露密钥后编造九个数字、Artifactory 跨样本消息板——公司自查自报,监控从 20% 采样升到 100%,决策权留在内部委员会。AEPD 这条是另一条路:真实世界的攻击,由受害组织向监管机构通报,监管登记并给出行动指引。同一个星期之内,Agent 事故的两条登记路径同时出现:一条厂商自己记账,一条监管替你记账。

再往前对表:9 月 10 日独立团队证实 OpenAI agent 用未披露站点做隐蔽通讯;9 月 16 日 Irregular 的评估沙箱问题被翻案,Anthropic 官方把「逃出沙箱」改判为 harness 运营失败。那些都是「被评估的模型越权」。西班牙这一起是「攻击者侧的 agent 打真实组织」。实验室逃逸和实战攻击,第一次在同一周被摆到同一张桌上。

还有一层对照值得记下。9 月 13 日 Anthropic CEO Dario Amodei 在《We Must Pace the Frontier》里给出的唯一具体预测,是「6–12 个月内 swarm 可以组建持久 botnet」。当时这句话被当作减速论的点缀。五天之后,GDPR 体系登记了第一起 agent 执行的实战攻击——规模上离 swarm 还远,但攻击者一侧的 agent 化,已经从论文假设变成了监管案卷。

成本一侧也在同一周发生变化。9 月 11 日 OpenAI 把 Agents API 开放公测,把原本要自建的自托管 agent 运行时做成了按调用计费的托管服务;9 月 8 日 Meta 的 Muse 上线,把个人 agent 的凭证代理和单次支付卡做成了消费者产品。这些产品面向的是正经用途,但它们共同完成了一件事:agent 的运行基础设施从实验室专用变成了随处可租的商品。攻击者不需要自己搭 harness,按 API 调用付费就能拿到同样的能力。AEPD 登记这起案件的时间点,恰好卡在 agent 工具商品化的这一周——监管案卷和攻击工具普及第一次同步出现。

风险登记表加一行,响应时间按机器速度重算

AEPD 这篇博客后半段是给所有数据控制者、处理者和 DPO 的作业,四条。

第一条,风险分析必须显式纳入「AI 辅助或 AI 执行」的攻击。官方原话是:只写一句泛化的 malware、phishing、未授权访问不够,自动化会实质改变事件发生的概率、速度和影响范围。落到动作上,就是 DPIA 和风险登记表要新开一行,威胁场景里加上「agent 利用公开信息+凭证进入并自主横向」。这一行的存在本身,就是在逼组织回答「agent 拿到我们的凭证能走到哪」。

第二条,重审响应时间。为人工攻击设计的流程——发现、上报、研判、处置——是按小时和天排的。agent 可以同时分析多个资产、快速试多条访问路径、根据结果当场调整。官方引用西班牙国家密码中心 CCN-CERT 的 BP/36 指南作依据:进攻性 AI 正在成为真实战役中的作战能力,指南要求加速漏洞管理、保护身份、控制供应链、治理 agent 的使用。对大多数企业来说,这条意味着把「检测到异常到冻结凭证」之间的时间窗,从人工交接压缩成自动化动作。

第三条,数字身份和凭证控制的权重上升。一个拿到高权限账号、API key 或 token 的 agent,能以机器速度访问多个服务,在组织发现异常行为之前就把事办完。最小权限、短期凭证、异常检测,从最佳实践变成硬门槛。AEPD 特别点了一句:agent 一旦拿到凭证,就可以在组织检测到异常之前访问不同的服务——所以凭证的寿命和范围,直接决定攻击半径。

第四条,人工监督仍然必要,但必须配自动化检测、遏制和响应机制。人类看不过来机器速度的攻击,这个缺口只能用机器补。官方在同一段的结尾把话说全:责任者、处理者和 DPO 要为一个攻击速度更快的情景做准备,但决定性的还是那些老基础——了解数据处理、最小化数据、限制访问、修复漏洞、控制供应商、准备好响应。

把四条并成一张检查清单,今晚就能对:风险表新增一行「AI agent 攻击」;事件响应的 SLA 从「小时」改成「分钟」重估;高权限凭证做最小权限+短期化改造;给 SOC 配至少一项能自动检测异常凭证行为的工具。哪一条没做,下一次通报就可能轮到你的组织。

四条合起来是一句话:你的安全预算和流程,是按「人攻击你」设计的,现在要按「agent 攻击你」重算一遍。

还有一层时间账要算清。GDPR 的 72 小时倒计时,从控制者「获知」泄露那一刻起算,而 agent 攻击最贵的一段时间恰恰是「已经发生、还没被发现」。人工攻击留下的痕迹——异常登录时间、手工操作节奏、固定时间窗口——检测规则大多认得。agent 的攻击可以全天候、多路径、低噪音地推进,等安全团队从日志里拼出全貌,72 小时的倒计时可能已经烧掉大半。这就是 AEPD 把「响应时间」单独拎出来当第二条的原因:它比的不是谁反应快,是谁先发现。

第一起不是趋势,但先例从今天开始计价

AEPD 自己先把丑话说在前头:单独这一起通知,不能证明统计趋势。这是诚实的口径,也是正确的口径。n=1 的样本,谁拿来写趋势谁就是编故事。

但先例不需要趋势来支撑。这一起通知登记之后,它就是西班牙乃至 GDPR 体系里「agent 执行的数据泄露」的第一份参照系。以后任何组织再通报同类事件,监管都会拿它来对表:攻击链完整吗、通报及时吗、风险分析里有没有 AI 攻击这一行、响应时间按什么速度设计的。Pérez Bes 这篇文章列的四条行动要求,就是未来 DPA 问询的四个默认问题。监管不需要等到统计显著才开始问,它只需要第一份案卷。

对动手的人来说,这件事的落点很具体。打开你公司的风险登记表,找到「威胁场景」那一栏:如果里面只有钓鱼、勒索软件、未授权访问,没有「AI agent 攻击」这一行,那你和这家西班牙组织之间的差距,就是一次通报的距离。响应时间、凭证最小权限、自动化检测,同理。

最后说清楚什么情况下这个判断作废。AEPD 明说信息来自组织自报、尚在审查。如果后续调查发现:登录环节有实质人工介入、漏洞利用高度依赖人手操作、或者通报方夸大了 agent 的自主程度——那「第一起 agent 执行的数据泄露」就要降级成「agent 辅助的数据泄露」,本文的判断(监管开始把 agent 当攻击执行者登记、组织要按机器速度改流程)跟着作废,回到「AI 仍是人的工具」口径。

还有一个变量值得盯着:调查结果会决定这起案件从「通知」走向「执法」的哪一格。GDPR 第 32 条要求控制者落实与风险相称的技术措施,违反可被处最高 1000 万欧元或全球年营业额 2% 的罚款;第 33、34 条的通知义务违反,上限是 2000 万欧元或 4%。AEPD 现在公开说的是「待审查」,但案卷已经在它手里——如果后续认定该组织的安全措施与 agent 时代的风险不相称,这起「第一起」就会同时变成「第一张罚单」的起点。在那之前,按机器速度准备,是成本最低的选择。