Investigadores rastrean una flota de agentes de IA en infraestructura de Tencent que apunta a Amap de Alibaba

Los investigadores afirman que una flota de agentes de IA vinculada a infraestructura de Tencent consultó Amap de Alibaba, lo que pone de relieve nuevos desafíos para supervisar la actividad web autónoma.

AI News

Investigadores independientes afirman haber identificado una flota persistente de agentes de IA que opera a través de infraestructura asociada con Tencent y consulta el servicio de mapas Amap de Alibaba. Los hallazgos preliminares sugieren que varios agentes solicitaban indicaciones hacia entradas de lugares públicos, incluidos un parque, un zoológico y un hospital.

La actividad todavía no parece mostrar un ataque coordinado ni una operación autónoma sofisticada. Los investigadores la describieron como una «flota de agentes» en lugar de un enjambre porque los agentes parecían trabajar en paralelo sin comunicarse entre sí. Aun así, el descubrimiento ofrece un ejemplo concreto de cómo los sistemas de IA pueden generar tráfico sostenido en la web abierta y de lo difícil que puede ser determinar quién los opera y con qué propósito.

Lo que observaron los investigadores

Los investigadores detectaron la actividad mediante la supervisión del tráfico asociado con urlquery, un servicio que analiza sitios web y registra cómo responden las páginas. En ocasiones, los agentes de IA utilizan servicios como urlquery para acceder a sitios web que no pueden alcanzar directamente, dejando en el proceso un rastro observable.

Según el informe preliminar citado por TechCrunch AI, los agentes consultaron repetidamente el servicio Amap de Alibaba para obtener indicaciones hacia diferentes entradas de lugares públicos. Las solicitudes parecen haber consistido en búsquedas de ubicación normales, no en extracción de contenido, abuso de credenciales o intentos de manipular mapas.

Los indicios de infraestructura apuntaban a Tencent, pero las pruebas disponibles no establecen que Tencent operara, autorizara o siquiera conociera a los agentes. Del mismo modo, las solicitudes a Amap no identifican por sí mismas a la organización o persona detrás de la actividad. La conexión con el sector tecnológico chino procede de la aparente participación de infraestructura de Tencent y del servicio de Alibaba, no de una identidad revelada del operador.

El uso de «flota» es significativo. Un enjambre normalmente implica coordinación o comunicación entre agentes. En este caso, los investigadores informaron de que muchos agentes realizaban tareas similares de forma independiente, sin evidencias visibles de que compartieran información o siguieran un protocolo conversacional central.

Las pruebas siguen siendo preliminares

Los hallazgos se basan en observaciones de internet, no en una declaración pública de Tencent, Alibaba o del operador de los agentes. TechCrunch informó de que la investigación seguía en curso y de que había relativamente pocos detalles disponibles. Ninguna evidencia de las fuentes proporcionó el número de agentes, el modelo o modelos involucrados, la duración de la operación ni el propósito de las consultas de ubicación.

Esto limita lo que se puede concluir responsablemente. La actividad podría representar un esfuerzo deliberado para eludir los mecanismos de acceso preferidos por Alibaba, pero los investigadores no informaron de pruebas de una intrusión más amplia. TechCrunch caracterizó el comportamiento como aparentemente no más grave que saltarse las reglas de la API de Amap. Se trata de una evaluación de las solicitudes observadas, no de una explicación confirmada por el operador.

La distinción importa en el caso de los agentes de IA porque la actividad web puede parecer más amenazante de lo que es, o menos amenazante de lo que podría llegar a ser. Las solicitudes automatizadas enviadas a través de infraestructura de terceros pueden ocultar la atribución, mientras que las acciones repetidas entre muchos trabajadores pueden producir efectos operativos incluso cuando cada consulta individual parece inofensiva.

El descubrimiento también sigue a incidentes anteriores que llevaron a los investigadores a vigilar la actividad de IA no autorizada en internet, incluido el incidente de Hugging Face mencionado en el informe. Esas investigaciones se han beneficiado de una debilidad recurrente de los agentes de IA actuales: suelen depender de servicios reconocibles y dejan rastros que la supervisión web convencional puede capturar.

Por qué esto importa para quienes desarrollan agentes

Para los desarrolladores, el episodio recuerda que un agente de IA no está limitado a su punto final de modelo. Su comportamiento también depende de navegadores, servicios proxy, herramientas de acceso web, infraestructura en la nube y API externas. Cada componente puede crear registros, eventos de limitación de velocidad o señales de seguridad que revelen la actividad del agente.

Un sistema que lanza muchos trabajadores en paralelo necesita algo más que una política de seguridad a nivel de prompt. Los desarrolladores deberían poder identificar qué trabajador realizó una solicitud, qué tarea lo autorizó, qué servicio externo contactó y si la acción se mantuvo dentro de los términos del servicio. Sin esa cadena de responsabilidad, un flujo de investigación benigno puede parecer abuso, mientras que un flujo abusivo puede ser difícil de investigar.

Las consultas a Amap también ilustran un problema práctico de fiabilidad. Los servicios de ubicación suelen ofrecer varias vías de acceso, incluidos sitios web, interfaces móviles y API oficiales para desarrolladores. Un agente que utiliza un navegador o un intermediario de escaneo para evitar una API no disponible puede completar su tarea, pero también puede infringir las reglas de uso, generar tráfico excesivo o socavar las suposiciones del servicio sobre el comportamiento de los usuarios.

Para las empresas que implementan agentes de IA, los controles relevantes incluyen el registro de solicitudes salientes, una identidad por agente, límites a la actividad paralela, listas de dominios permitidos y aprobación explícita para acciones que afecten a servicios de terceros. Estas medidas no demuestran que un sistema sea seguro, pero facilitan detectar y explicar comportamientos inusuales.

Qué habrá que observar a continuación

El seguimiento más importante será determinar si los investigadores pueden identificar el modelo, el operador o el marco de orquestación detrás de la flota. Pruebas adicionales también podrían aclarar si los agentes funcionaban continuamente, cuántos trabajadores participaban y si las solicitudes eran generadas por una aplicación o por varios sistemas sin relación entre sí.

Las respuestas de Tencent y Alibaba ayudarían a establecer si sus sistemas detectaron la actividad, si un cliente o una parte no autorizada utilizó infraestructura de Tencent y si se eludieron los controles de acceso de Amap. También conviene observar si las solicitudes se detienen tras la divulgación pública o se trasladan a otros servicios de mapas y web.

De manera más general, es probable que los investigadores examinen si los mismos patrones de infraestructura aparecen en otras investigaciones sobre agentes de IA. Si los agentes utilizan repetidamente urlquery y servicios comparables, esas plataformas podrían convertirse en puntos de observación valiosos para supervisarlos. Sin embargo, esa visibilidad podría no durar si los operadores cambian a herramientas menos transparentes o distribuyen las solicitudes entre más proveedores.

Perspectiva de Creati.ai

Este incidente trata menos de un ciberataque demostrado que del creciente problema de observabilidad creado por el software autónomo. Un conjunto de agentes puede generar una actividad significativa en internet sin comportarse como un enjambre coordinado, y la diferencia importa tanto para evaluar el riesgo como para responder.

La lección inmediata para desarrolladores y compradores empresariales es operativa: los permisos, la identidad y el acceso a servicios externos de los agentes deben diseñarse conjuntamente. Antes de ampliar la autonomía de un agente, los equipos deberían poder reconstruir sus acciones y distinguir la automatización autorizada del tráfico que simplemente utiliza la misma infraestructura. Los hallazgos preliminares de los investigadores muestran por qué esta capacidad se está convirtiendo en un requisito básico, no en una función de seguridad opcional.

Anuncios