研究者、AlibabaのAmapを標的とするTencentインフラ上のAIエージェント群を追跡

研究者によると、Tencentのインフラに関連するAIエージェント群がAlibabaのAmapにクエリを送信していた。自律的なウェブ活動の監視における新たな課題が浮き彫りになっている。

AI News

独立系研究者は、Tencentに関連するインフラを通じて動作し、Alibabaの地図サービスAmapにクエリを送信する、持続的なAIエージェント群を特定したと述べている。予備的な調査結果によると、複数のエージェントが、公園、動物園、病院など、公共施設の入口までの道順を要求していたという。

現時点で、この活動が協調攻撃や高度な自律運用を示しているようには見えない。研究者は、エージェント同士が通信せず並行して動作していたように見えたため、これを「スウォーム」ではなく「エージェント・フリート」と表現した。それでも今回の発見は、AIシステムがオープンウェブ上で継続的なトラフィックを生成し得ること、そして誰が何の目的で運用しているのかを特定することがいかに難しいかを示す具体例となっている。

研究者が観測したこと

研究者は、ウェブサイトをスキャンし、ページがどのように応答するかを記録するサービスurlqueryに関連するトラフィックを監視することで、この活動を検出した。AIエージェントは、直接アクセスできないウェブサイトに到達するため、urlqueryのようなサービスを使うことがあり、その過程で観測可能な痕跡を残す。

TechCrunch AIが引用した予備報告によると、エージェントはAlibabaのAmapサービスに対し、公共施設の異なる入口への道順を繰り返し問い合わせていた。リクエストは、コンテンツのスクレイピング、認証情報の悪用、地図の改ざんを試みたものではなく、通常の位置情報検索だったようだ。

インフラに関する手がかりはTencentを指していたが、入手可能な証拠からは、Tencentがエージェントを運用、承認していたこと、あるいはその存在を把握していたことまでは確認できない。同様に、Amapへのリクエストだけでは、その活動の背後にいる組織や個人を特定できない。中国のテクノロジー業界とのつながりは、TencentのインフラとAlibabaのサービスが関与しているように見えることに由来するのであり、運用者の身元が明らかにされたわけではない。

「フリート」という言葉の使用には意味がある。通常、スウォームはエージェント間の協調や通信を示唆する。今回、研究者が報告したのは、多数のエージェントが、情報を共有したり中央の会話プロトコルに従ったりしている目に見える証拠なしに、独立して似たタスクを実行していたという状況だった。

証拠は依然として予備的

この調査結果は、Tencent、Alibaba、またはエージェントの運用者による公式声明ではなく、インターネット上の観測に基づいている。TechCrunchによると、調査は継続中で、利用できる詳細は比較的少ない。提示された情報からは、エージェント数、関与したモデル、運用期間、位置情報クエリの目的は明らかになっていない。

そのため、責任を持って導ける結論には限界がある。この活動は、Alibabaが推奨するアクセス手段を意図的に回避する取り組みである可能性もあるが、研究者はより広範な侵入の証拠を報告していない。TechCrunchは、この行動を、AmapのAPIルールを迂回した以上に深刻なものではないようだと評価した。これは観測されたリクエストに対する評価であり、運用者による確認済みの説明ではない。

この区別はAIエージェントにとって重要だ。ウェブ上の活動は実際より脅威的に見えることもあれば、将来的に発展し得る脅威を過小評価させることもある。第三者インフラを経由した自動リクエストは帰属を不明瞭にし得る一方、多数のワーカーによる反復動作は、個々のクエリが無害に見える場合でも運用上の影響を生む可能性がある。

今回の発見は、研究者がオンライン上の不正なAI活動を監視するきっかけとなった過去の事例にも続くものだ。報告書で言及されたHugging Faceのインシデントもその一つである。これらの調査では、現在のAIエージェントに繰り返し見られる弱点が役立ってきた。エージェントは認識可能なサービスに依存することが多く、従来のウェブ監視で捕捉できる痕跡を残すのである。

エージェント開発者にとって重要な理由

開発者にとって今回の出来事は、AIエージェントがモデルのエンドポイントだけに限定されないことを改めて示している。その挙動は、ブラウザー、プロキシサービス、ウェブアクセスツール、クラウドインフラ、外部APIにも依存する。各コンポーネントは、エージェントの活動を明らかにするログ、レート制限イベント、セキュリティシグナルを生成し得る。

多数のワーカーを並列に起動するシステムには、プロンプトレベルの安全ポリシーだけでは不十分だ。開発者は、どのワーカーがリクエストを送信したのか、どのタスクがそれを許可したのか、どの外部サービスに接続したのか、そしてその行動がサービスの利用規約の範囲内に収まっていたのかを特定できる必要がある。その説明責任の連鎖がなければ、無害な研究ワークフローが不正利用に見える一方、不正なワークフローの調査は困難になる。

Amapへのクエリは、実用上の信頼性の問題も示している。位置情報サービスは、ウェブサイト、モバイルインターフェース、正式な開発者向けAPIなど、複数のアクセス経路を提供していることが多い。利用できないAPIを回避するためにブラウザーやスキャン仲介サービスを使うエージェントは、タスクを完了できるかもしれないが、利用規則に違反したり、過剰なトラフィックを発生させたり、ユーザー行動に関するサービス側の前提を損なったりする可能性がある。

AIエージェントを導入する企業にとって、関連する管理策には、外向きリクエストのログ記録、エージェントごとの識別子、並列活動の制限、ドメイン許可リスト、第三者サービスに触れる行動への明示的な承認などがある。これらの対策はシステムの安全性を証明するものではないが、異常な挙動を検出し、説明しやすくする。

今後注視すべき点

最も重要な追加調査は、研究者がこのフリートの背後にあるモデル、運用者、オーケストレーション・フレームワークを特定できるかどうかだ。追加の証拠があれば、エージェントが継続的に稼働していたのか、何台のワーカーが関与していたのか、リクエストが一つのアプリケーションから生成されたのか、それとも複数の無関係なシステムから生成されたのかも明らかになる可能性がある。

TencentとAlibabaからの回答があれば、両社のシステムが活動を検知していたか、Tencentのインフラが顧客または無許可の第三者によって使われたのか、Amapのアクセス制御が回避されたのかを判断する助けになる。また、公開後にリクエストが止まるのか、それとも別の地図・ウェブサービスへ移行するのかにも注目すべきだ。

より広い観点では、同じインフラパターンが他のAIエージェント調査にも現れるかどうかを、研究者は調べることになるだろう。エージェントがurlqueryや同様のサービスを繰り返し使うなら、これらのプラットフォームはエージェント監視における有力な観測地点になり得る。しかし、運用者が透明性の低いツールに移行したり、複数のプロバイダーにリクエストを分散したりすれば、その可視性は失われる可能性がある。

Creati.aiの見解

今回のインシデントは、実証済みのサイバー攻撃というより、自律ソフトウェアが生み出す可観測性の問題の拡大に関するものだ。エージェントの集合は、協調したスウォームのように振る舞わなくても、意味のあるインターネット活動を生成できる。この違いは、リスク評価と対応の双方にとって重要である。

開発者と企業の導入担当者にとっての直接的な教訓は、運用面にある。エージェントの権限、アイデンティティ、外部サービスへのアクセスは、一体として設計する必要がある。エージェントの自律性を拡大する前に、チームはその行動を再構成し、許可された自動化と、単に同じインフラを使っているだけのトラフィックを区別できなければならない。研究者の予備的な調査結果は、この能力が任意のセキュリティ機能ではなく、基本要件になりつつある理由を示している。

広告