La AEPD notifica la primera brecha en España ejecutada de principio a fin por un agente de IA
El agente hizo reconocimiento, entró, sondeó la aplicación y modificó datos sin operador humano en ningún paso. La misma semana aparecen dos cadenas más que mezclan fallos viejos con IA.

La Agencia Española de Protección de Datos ha notificado la primera brecha de datos en España ejecutada de principio a fin por un agente de IA. El agente hizo el reconocimiento, inició sesión, sondeó la aplicación y modificó datos sin que interviniera ninguna persona en ningún paso. Lo nuevo no es que haya IA metida en un ataque, sino que aquí no hay nadie decidiendo el siguiente movimiento.
Hasta ahora los casos publicados siempre tenían a alguien eligiendo el próximo paso, aunque fuera en remoto y con ayuda de un modelo. En este no: la cadena la cerró entera el agente.
libheif, ImageMagick y un SSO mal configurado
La misma semana, unos investigadores de Hacktron documentaron otra cadena que conviene leer despacio. Arranca en libheif, la librería que decodifica imágenes HEIF, y en ImageMagick, la herramienta clásica de conversión. Un fallo en ese procesamiento de imágenes abrió la primera puerta. La segunda no era un fallo, era una configuración: el SSO de OpenAI estaba mal configurado, y eso dejó que la cadena siguiera avanzando hacia repositorios internos. Para construir el exploit usaron Claude Opus 5.
Fíjate en la secuencia. Una dependencia de decodificación con un fallo, un servicio que comparte identidad con otro y una herramienta de IA que acelera la parte difícil. Ninguno de los tres pasos es exótico por sí solo. Juntos forman una cadena que entra por donde nadie mira, y lo llamativo no es la sofisticación: es que se apoye en piezas que llevan años en el inventario de cualquier empresa.
Un operador haciendo lo que antes hacía un equipo
El otro ejemplo de la semana es LeakySensey, que comprometió más de 87.000 direcciones IP mediante fuerza bruta contra dispositivos con PPTP y L2TP y credenciales del tipo admin123. Las alquiló como proxies y ha ingresado 202.000 dólares desde 2024. Automatizó la operación con una versión modificada de Claude Code, presumiblemente en local.
Ahí está la dirección que importa: no es que la IA ataque sola, es que un único operador escala lo que antes exigía un equipo. El agente no sustituye al atacante, le quita el trabajo pesado, que es justo la parte que antes filtraba a los aficionados.
Los tres controles que habrían frenado todo esto son concretos: MFA resistente al phishing, aislamiento de los servicios que comparten SSO y parcheo de las dependencias de decodificación de imágenes. Ninguno es caro. Ninguno es nuevo. El problema es que ninguno está en la lista de prioridades de esta semana. Una dependencia sin parchear es una puerta que casi nadie mira, y libheif no sale en las reuniones de riesgos. Un SSO mal configurado, en cambio, es una puerta compartida: si el agente entra por ahí, entra en todos los servicios a la vez.
Para comprobarlo en un laboratorio basta un contenedor con una versión antigua de ImageMagick y libheif, alimentado con imágenes HEIF malformadas, en una red aislada y sin salida a internet. Se observa si el proceso cae, si escribe fuera de su directorio o si abre una conexión que no debería. Si el servicio que decodifica imágenes tiene permisos de escritura donde no le corresponden, el fallo de la librería deja de ser un fallo y pasa a ser una brecha.

