Des chercheurs suivent une flotte d’agents d’IA sur une infrastructure de Tencent ciblant Amap d’Alibaba

Des chercheurs affirment qu’une flotte d’agents d’IA liée à une infrastructure de Tencent a interrogé Amap d’Alibaba, mettant en évidence de nouveaux défis pour la surveillance des activités autonomes sur le Web.

AI News

Des chercheurs indépendants affirment avoir identifié une flotte persistante d’agents d’IA opérant via une infrastructure associée à Tencent et interrogeant le service de cartographie Amap d’Alibaba. Les premières conclusions suggèrent que plusieurs agents demandaient des itinéraires vers les entrées de lieux publics, notamment un parc, un zoo et un hôpital.

L’activité ne semble pas encore correspondre à une attaque coordonnée ou à une opération autonome sophistiquée. Les chercheurs l’ont décrite comme une « flotte d’agents » plutôt que comme un essaim, car les agents semblaient travailler en parallèle sans communiquer entre eux. Cette découverte fournit néanmoins un exemple concret de la façon dont les systèmes d’IA peuvent générer un trafic soutenu sur le Web ouvert, et de la difficulté à déterminer qui les exploite et dans quel but.

Ce que les chercheurs ont observé

Les chercheurs ont détecté l’activité en surveillant le trafic associé à urlquery, un service qui analyse les sites web et enregistre la manière dont les pages répondent. Les agents d’IA utilisent parfois des services comme urlquery pour accéder à des sites qu’ils ne peuvent pas atteindre directement, créant ainsi une trace observable.

Selon le rapport préliminaire cité par TechCrunch AI, les agents ont interrogé à plusieurs reprises le service Amap d’Alibaba pour obtenir des itinéraires vers différentes entrées de lieux publics. Les requêtes semblent avoir consisté en recherches de localisation ordinaires, plutôt qu’en extraction de contenu, en abus d’identifiants ou en tentative de manipuler les cartes.

Les indices liés à l’infrastructure pointaient vers Tencent, mais les éléments disponibles n’établissent pas que Tencent exploitait, avait autorisé ou connaissait même l’existence des agents. De même, les requêtes adressées à Amap ne permettent pas à elles seules d’identifier l’organisation ou la personne à l’origine de l’activité. Le lien avec le secteur technologique chinois vient de l’implication apparente de l’infrastructure de Tencent et du service d’Alibaba, et non d’une identité d’opérateur divulguée.

L’emploi du terme « flotte » est important. Un essaim implique normalement une coordination ou une communication entre les agents. Dans ce cas, les chercheurs ont indiqué que de nombreux agents effectuaient indépendamment des tâches similaires, sans preuve visible qu’ils partageaient des informations ou suivaient un protocole conversationnel centralisé.

Les preuves restent préliminaires

Les conclusions reposent sur des observations sur Internet plutôt que sur une déclaration publique de Tencent, d’Alibaba ou de l’opérateur des agents. TechCrunch a indiqué que la recherche était toujours en cours et que relativement peu de détails étaient disponibles. Aucune source fournie n’a précisé le nombre d’agents, le ou les modèles impliqués, la durée de l’opération ou le but des requêtes de localisation.

Cela limite les conclusions que l’on peut raisonnablement tirer. L’activité pourrait représenter un effort délibéré pour contourner les mécanismes d’accès privilégiés d’Alibaba, mais les chercheurs n’ont pas signalé de preuve d’une intrusion plus large. TechCrunch a décrit le comportement comme apparemment pas plus grave que le contournement des règles de l’API d’Amap. Il s’agit d’une évaluation des requêtes observées, et non d’une explication confirmée par l’opérateur.

Cette distinction est importante pour les agents d’IA, car l’activité web peut sembler plus menaçante qu’elle ne l’est, ou moins menaçante qu’elle pourrait le devenir. Les requêtes automatisées envoyées via une infrastructure tierce peuvent masquer l’attribution, tandis que des actions répétées entre de nombreux workers peuvent produire des effets opérationnels même lorsque chaque requête individuelle paraît inoffensive.

Cette découverte fait également suite à des incidents antérieurs qui ont incité les chercheurs à surveiller les activités d’IA indésirables en ligne, notamment l’incident de Hugging Face mentionné dans le rapport. Ces enquêtes ont bénéficié d’une faiblesse récurrente des agents d’IA actuels : ils s’appuient souvent sur des services reconnaissables et laissent des traces que la surveillance web classique peut capturer.

Pourquoi cela compte pour les concepteurs d’agents

Pour les développeurs, cet épisode rappelle qu’un agent d’IA ne se limite pas à son point de terminaison de modèle. Son comportement dépend aussi des navigateurs, des services proxy, des outils d’accès au Web, de l’infrastructure cloud et des API externes. Chaque composant peut créer des journaux, des événements de limitation de débit ou des signaux de sécurité révélant l’activité de l’agent.

Un système qui lance de nombreux workers en parallèle a besoin de plus qu’une politique de sécurité au niveau du prompt. Les concepteurs devraient pouvoir identifier quel worker a effectué une requête, quelle tâche l’y autorisait, quel service externe il a contacté et si l’action respectait les conditions d’utilisation du service. Sans cette chaîne de responsabilité, un flux de recherche bénin peut ressembler à un abus, tandis qu’un flux abusif peut être difficile à examiner.

Les requêtes adressées à Amap illustrent également un problème pratique de fiabilité. Les services de localisation proposent souvent plusieurs voies d’accès, notamment des sites web, des interfaces mobiles et des API officielles pour développeurs. Un agent qui utilise un navigateur ou un intermédiaire de scan pour contourner une API indisponible peut accomplir sa tâche, mais il peut aussi enfreindre les règles d’utilisation, générer un trafic excessif ou contredire les hypothèses du service sur le comportement des utilisateurs.

Pour les entreprises qui déploient des agents d’IA, les contrôles pertinents comprennent la journalisation des requêtes sortantes, une identité par agent, des limites à l’activité parallèle, des listes d’autorisation de domaines et une approbation explicite pour les actions touchant des services tiers. Ces mesures ne prouvent pas qu’un système est sûr, mais elles facilitent la détection et l’explication des comportements inhabituels.

Ce qu’il faudra surveiller ensuite

Le suivi le plus important consistera à déterminer si les chercheurs peuvent identifier le modèle, l’opérateur ou le cadre d’orchestration derrière la flotte. Des éléments supplémentaires pourraient également préciser si les agents fonctionnaient en continu, combien de workers étaient impliqués et si les requêtes étaient générées par une seule application ou par plusieurs systèmes indépendants.

Les réponses de Tencent et d’Alibaba aideraient à déterminer si leurs systèmes ont détecté l’activité, si un client ou une partie non autorisée a utilisé l’infrastructure de Tencent et si les contrôles d’accès d’Amap ont été contournés. Il faudra aussi surveiller si les requêtes cessent après leur divulgation publique ou se déplacent vers d’autres services de cartographie et du Web.

Plus largement, les chercheurs examineront probablement si les mêmes schémas d’infrastructure apparaissent dans d’autres enquêtes sur les agents d’IA. Si les agents utilisent régulièrement urlquery et des services comparables, ces plateformes pourraient devenir des points d’observation précieux pour la surveillance des agents. Cette visibilité pourrait toutefois disparaître si les opérateurs adoptent des outils moins transparents ou répartissent les requêtes entre davantage de fournisseurs.

Le point de vue de Creati.ai

Cet incident concerne moins une cyberattaque avérée que le problème croissant d’observabilité créé par les logiciels autonomes. Un ensemble d’agents peut générer une activité Internet significative sans se comporter comme un essaim coordonné, et cette différence compte autant pour l’évaluation des risques que pour la réponse.

La leçon immédiate pour les concepteurs et les acheteurs professionnels est opérationnelle : les autorisations, l’identité et l’accès aux services externes des agents doivent être conçus ensemble. Avant d’étendre l’autonomie d’un agent, les équipes devraient pouvoir reconstituer ses actions et distinguer l’automatisation autorisée d’un trafic qui utilise simplement la même infrastructure. Les conclusions préliminaires des chercheurs montrent pourquoi cette capacité devient une exigence de base plutôt qu’une fonctionnalité de sécurité facultative.

Publicités