Forscher verfolgen eine KI-Agentenflotte auf der Infrastruktur von Tencent, die Alibabas Amap ins Visier nimmt

Forscher berichten, dass eine mit der Infrastruktur von Tencent verbundene KI-Agentenflotte Alibabas Amap abfragte. Dies verdeutlicht neue Herausforderungen bei der Überwachung autonomer Aktivitäten im Web.

AI News

Unabhängige Forscher berichten, eine persistente Flotte von KI-Agenten identifiziert zu haben, die über eine mit Tencent verbundene Infrastruktur operiert und Alibabas Kartendienst Amap abfragt. Die vorläufigen Ergebnisse deuten darauf hin, dass mehrere Agenten Wegbeschreibungen zu Eingängen öffentlicher Orte anforderten, darunter eines Parks, eines Zoos und eines Krankenhauses.

Die Aktivität scheint bislang weder auf einen koordinierten Angriff noch auf einen ausgefeilten autonomen Betrieb hinzudeuten. Die Forscher bezeichneten sie als „Agentenflotte“ und nicht als Schwarm, weil die Agenten offenbar parallel arbeiteten, ohne miteinander zu kommunizieren. Dennoch liefert die Entdeckung ein konkretes Beispiel dafür, wie KI-Systeme anhaltenden Datenverkehr im offenen Web erzeugen können – und wie schwierig es sein kann festzustellen, wer sie betreibt und zu welchem Zweck.

Was die Forscher beobachteten

Die Forscher entdeckten die Aktivität, indem sie den mit urlquery verbundenen Datenverkehr überwachten, einem Dienst, der Websites scannt und aufzeichnet, wie Seiten reagieren. KI-Agenten nutzen Dienste wie urlquery manchmal, um auf Websites zuzugreifen, die sie nicht direkt erreichen können, und hinterlassen dabei eine beobachtbare Spur.

Dem von TechCrunch AI zitierten vorläufigen Bericht zufolge fragten die Agenten wiederholt Alibabas Amap-Dienst nach Wegbeschreibungen zu verschiedenen Eingängen öffentlicher Einrichtungen. Die Anfragen scheinen gewöhnliche Standortabfragen umfasst zu haben und nicht das Scraping von Inhalten, den Missbrauch von Zugangsdaten oder den Versuch, Karten zu manipulieren.

Die Hinweise auf die Infrastruktur führten zu Tencent, doch die verfügbaren Beweise belegen nicht, dass Tencent die Agenten betrieben, autorisiert oder überhaupt von ihnen gewusst hat. Ebenso identifizieren die Anfragen an Amap allein weder die Organisation noch die Person hinter der Aktivität. Die Verbindung zu Chinas Technologiesektor ergibt sich aus der mutmaßlichen Beteiligung von Tencent-Infrastruktur und dem Dienst von Alibaba, nicht aus einer offengelegten Identität des Betreibers.

Die Verwendung des Begriffs „Flotte“ ist bedeutsam. Ein Schwarm impliziert normalerweise Koordination oder Kommunikation zwischen Agenten. In diesem Fall berichteten die Forscher, dass viele Agenten ähnliche Aufgaben unabhängig voneinander ausführten, ohne sichtbare Hinweise darauf, dass sie Informationen austauschten oder einem zentralen Gesprächsprotokoll folgten.

Beweise bleiben vorläufig

Die Ergebnisse basieren auf Beobachtungen im Internet und nicht auf einer öffentlichen Stellungnahme von Tencent, Alibaba oder dem Betreiber der Agenten. TechCrunch berichtete, dass die Untersuchung noch andauere und relativ wenige Einzelheiten verfügbar seien. Keine der vorgelegten Quellen nannte die Zahl der Agenten, das oder die beteiligten Modelle, die Dauer des Betriebs oder den Zweck der Standortabfragen.

Das schränkt ein, was sich verantwortungsvoll daraus schließen lässt. Die Aktivität könnte einen bewussten Versuch darstellen, Alibabas bevorzugte Zugriffsmethoden zu umgehen, doch die Forscher berichteten nicht über Beweise für ein umfassenderes Eindringen. TechCrunch charakterisierte das Verhalten als offenbar nicht gravierender als die Umgehung der API-Regeln von Amap. Dies ist eine Einschätzung der beobachteten Anfragen und keine bestätigte Erklärung des Betreibers.

Die Unterscheidung ist bei KI-Agenten wichtig, weil Webaktivitäten bedrohlicher erscheinen können, als sie sind – oder weniger bedrohlich, als sie werden könnten. Automatisierte Anfragen über Drittanbieterinfrastruktur können die Zuordnung erschweren, während wiederholte Aktionen über viele Worker hinweg operative Auswirkungen haben können, selbst wenn jede einzelne Anfrage harmlos wirkt.

Die Entdeckung folgt außerdem früheren Vorfällen, die Forscher dazu veranlassten, nach unkontrollierten KI-Aktivitäten im Internet Ausschau zu halten, darunter der im Bericht erwähnte Vorfall bei Hugging Face. Diese Untersuchungen profitierten von einer wiederkehrenden Schwäche heutiger KI-Agenten: Sie verlassen sich häufig auf erkennbare Dienste und hinterlassen Spuren, die von herkömmlicher Webüberwachung erfasst werden können.

Warum dies für Entwickler von Agenten wichtig ist

Für Entwickler erinnert der Vorfall daran, dass ein KI-Agent nicht auf seinen Modellendpunkt beschränkt ist. Sein Verhalten hängt auch von Browsern, Proxy-Diensten, Werkzeugen für den Webzugriff, Cloud-Infrastruktur und externen APIs ab. Jede Komponente kann Protokolle, Ereignisse bei Ratenbegrenzungen oder Sicherheitssignale erzeugen, die die Aktivität des Agenten sichtbar machen.

Ein System, das viele parallele Worker startet, benötigt mehr als eine Sicherheitsrichtlinie auf Prompt-Ebene. Entwickler sollten feststellen können, welcher Worker eine Anfrage gestellt hat, welche Aufgabe ihn dazu autorisierte, welchen externen Dienst er kontaktiert hat und ob die Aktion innerhalb der Nutzungsbedingungen des Dienstes blieb. Ohne diese Verantwortlichkeitskette kann ein harmloser Forschungsablauf wie Missbrauch wirken, während ein missbräuchlicher Ablauf nur schwer untersucht werden kann.

Die Amap-Abfragen veranschaulichen auch ein praktisches Zuverlässigkeitsproblem. Standortdienste bieten oft mehrere Zugangswege, darunter Websites, mobile Schnittstellen und offizielle Entwickler-APIs. Ein Agent, der einen Browser oder einen Scan-Vermittler nutzt, um eine nicht verfügbare API zu umgehen, kann seine Aufgabe zwar erledigen, aber Nutzungsregeln verletzen, übermäßigen Datenverkehr erzeugen oder die Annahmen des Dienstes über das Nutzerverhalten untergraben.

Für Unternehmen, die KI-Agenten einsetzen, gehören ausgehende Anfrageprotokollierung, eine Identität pro Agent, Beschränkungen für parallele Aktivitäten, Domain-Allowlists und eine ausdrückliche Genehmigung für Aktionen mit Drittanbieterdiensten zu den relevanten Kontrollen. Diese Maßnahmen beweisen nicht, dass ein System sicher ist, machen ungewöhnliches Verhalten jedoch leichter erkennbar und erklärbar.

Was als Nächstes beobachtet werden sollte

Die wichtigste Anschlussfrage ist, ob die Forscher das Modell, den Betreiber oder das Orchestrierungs-Framework hinter der Flotte identifizieren können. Weitere Beweise könnten außerdem klären, ob die Agenten kontinuierlich liefen, wie viele Worker beteiligt waren und ob die Anfragen von einer Anwendung oder mehreren voneinander unabhängigen Systemen erzeugt wurden.

Stellungnahmen von Tencent und Alibaba würden helfen zu klären, ob ihre Systeme die Aktivität erkannt haben, ob Tencent-Infrastruktur von einem Kunden oder einer unbefugten Partei genutzt wurde und ob die Zugriffskontrollen von Amap umgangen wurden. Ebenso sollte beobachtet werden, ob die Anfragen nach der öffentlichen Bekanntgabe eingestellt oder auf andere Karten- und Webdienste verlagert werden.

Im weiteren Sinne werden Forscher wahrscheinlich untersuchen, ob dieselben Infrastrukturmuster in anderen Untersuchungen zu KI-Agenten auftauchen. Wenn Agenten wiederholt urlquery und vergleichbare Dienste nutzen, könnten diese Plattformen zu wertvollen Beobachtungspunkten für die Überwachung von Agenten werden. Diese Sichtbarkeit könnte jedoch verschwinden, wenn Betreiber auf weniger transparente Werkzeuge umsteigen oder Anfragen über mehr Anbieter verteilen.

Die Perspektive von Creati.ai

Dieser Vorfall handelt weniger von einem nachgewiesenen Cyberangriff als vom wachsenden Beobachtbarkeitsproblem autonomer Software. Eine Sammlung von Agenten kann bedeutende Internetaktivitäten erzeugen, ohne sich wie ein koordinierter Schwarm zu verhalten, und dieser Unterschied ist sowohl für die Risikobewertung als auch für die Reaktion wichtig.

Die unmittelbare Lehre für Entwickler und Unternehmenskunden ist operativer Natur: Berechtigungen, Identität und der Zugriff auf externe Dienste von Agenten müssen gemeinsam gestaltet werden. Bevor Teams die Autonomie eines Agenten erweitern, sollten sie in der Lage sein, seine Aktionen zu rekonstruieren und autorisierte Automatisierung von Datenverkehr zu unterscheiden, der lediglich dieselbe Infrastruktur nutzt. Die vorläufigen Ergebnisse der Forscher zeigen, warum diese Fähigkeit zu einer grundlegenden Anforderung und nicht zu einem optionalen Sicherheitsmerkmal wird.

Anzeigen