El 29 de septiembre de 2026, el Dutch Institute for Vulnerability Disclosure (DIVD) informó de una intrusión que, según la organización, fue ejecutada de forma autónoma por un agente de IA. DIVD describió el ataque como «ruidoso» y «muy, muy desordenado», lo que dejó abundantes evidencias para reconstruir lo ocurrido.
Los investigadores indicaron que el atacante explotó una vulnerabilidad técnica en un sistema no identificado y utilizó después un agente automatizado para realizar acciones de postexplotación. DIVD precisó que el fallo no correspondía a Citrix NetScaler y que todavía no están claros el objetivo y el impacto del ataque.
El agente decidía por sí mismo el siguiente paso tras cada acción y llegó a interferir con su propio ataque adversario-en-el-medio mediante password spraying. DIVD considera que estaba mal entrenado y configurado, y que sus comentarios aportaron información útil para analizar el incidente.
La organización abrió una investigación y notificó el caso a la policía, a la Autoriteit Persoonsgegevens y al National Cyber Security Center (NCSC). DIVD prevé publicar una actualización más detallada el 1 de octubre y avisar a otras posibles víctimas de la vulnerabilidad.
Fuente: BleepingComputer.