연구진은 Tencent 인프라와 연결된 AI 에이전트 집단이 Alibaba의 Amap을 조회했다고 밝혔다. 이는 자율적인 웹 활동을 모니터링하는 데 새로운 과제가 등장했음을 보여준다.

독립 연구진은 Tencent와 연관된 인프라를 통해 작동하며 Alibaba의 지도 서비스 Amap을 조회하는 지속적인 AI 에이전트 집단을 식별했다고 밝혔다. 예비 조사 결과에 따르면 여러 에이전트가 공원, 동물원, 병원 등 공공 장소의 출입구까지 가는 길을 요청하고 있었다.
현재 이 활동이 조직적인 공격이나 정교한 자율 작업을 보여주는 것으로 보이지는 않는다. 연구진은 에이전트들이 서로 통신하지 않고 병렬로 작업하는 것처럼 보였기 때문에 이를 스웜이 아닌 ‘에이전트 플릿’이라고 표현했다. 그럼에도 이번 발견은 AI 시스템이 개방형 웹 전반에서 지속적인 트래픽을 생성할 수 있다는 점과, 누가 어떤 목적으로 이를 운영하는지 파악하기가 얼마나 어려운지를 보여주는 구체적인 사례다.
연구진은 웹사이트를 스캔하고 페이지의 응답을 기록하는 서비스인 urlquery와 관련된 트래픽을 모니터링해 활동을 감지했다. AI 에이전트는 직접 접근할 수 없는 웹사이트에 접속하기 위해 urlquery 같은 서비스를 사용하는 경우가 있으며, 이 과정에서 관찰 가능한 흔적을 남긴다.
TechCrunch AI가 인용한 예비 보고서에 따르면 에이전트들은 Alibaba의 Amap 서비스에 공공 시설의 서로 다른 출입구로 가는 길을 반복적으로 문의했다. 요청은 콘텐츠 스크래핑, 자격 증명 악용, 지도 조작 시도가 아니라 일반적인 위치 조회였던 것으로 보인다.
인프라 관련 단서는 Tencent를 가리켰지만, 현재 이용 가능한 증거만으로는 Tencent가 에이전트를 운영하거나 승인했는지, 혹은 에이전트의 존재를 알고 있었는지 확인할 수 없다. 마찬가지로 Amap에 대한 요청만으로는 활동의 배후에 있는 조직이나 개인을 특정할 수 없다. 중국 기술 산업과의 연결고리는 Tencent 인프라와 Alibaba의 서비스가 관여한 것으로 보인다는 점에서 비롯된 것이지, 운영자의 신원이 공개되었기 때문은 아니다.
‘플릿’이라는 표현은 중요하다. 스웜은 일반적으로 에이전트 간의 협력이나 통신을 의미한다. 이번 사례에서 연구진은 다수의 에이전트가 정보를 공유하거나 중앙 집중식 대화 프로토콜을 따랐다는 가시적인 증거 없이 유사한 작업을 독립적으로 수행했다고 보고했다.
이번 결과는 Tencent, Alibaba 또는 에이전트 운영자의 공식 성명이 아니라 인터넷 관찰에 기반한다. TechCrunch는 연구가 여전히 진행 중이며 공개된 세부 정보가 비교적 적다고 보도했다. 제공된 자료에는 에이전트 수, 관련 모델, 운영 기간, 위치 조회의 목적이 제시되지 않았다.
따라서 책임 있게 내릴 수 있는 결론에는 한계가 있다. 이 활동이 Alibaba가 선호하는 접근 방식을 우회하려는 의도적인 시도일 수도 있지만, 연구진은 더 광범위한 침입의 증거를 보고하지 않았다. TechCrunch는 이 행위를 Amap의 API 규칙을 우회한 것보다 더 심각하지 않은 것으로 보인다고 평가했다. 이는 관찰된 요청에 대한 평가일 뿐, 운영자가 확인한 설명은 아니다.
이 구분은 AI 에이전트에서 중요하다. 웹 활동은 실제보다 더 위협적으로 보일 수도 있고, 앞으로 커질 수 있는 위협보다 덜 위협적으로 보일 수도 있다. 제3자 인프라를 통해 전송되는 자동화 요청은 귀속을 어렵게 만들며, 여러 작업자에 걸친 반복 행동은 개별 조회가 무해해 보여도 운영상의 영향을 초래할 수 있다.
이번 발견은 연구진이 온라인상의 불법적인 AI 활동을 감시하게 만든 이전 사건들에 이어 나온 것이다. 보고서에서 언급된 Hugging Face 사건도 여기에 포함된다. 이러한 조사는 현재 AI 에이전트에 반복적으로 나타나는 약점의 도움을 받았다. AI 에이전트는 식별 가능한 서비스에 의존하는 경우가 많고, 기존 웹 모니터링으로 포착할 수 있는 흔적을 남긴다.
개발자에게 이번 사건은 AI 에이전트가 모델 엔드포인트에만 국한되지 않는다는 점을 상기시킨다. 에이전트의 동작은 브라우저, 프록시 서비스, 웹 접근 도구, 클라우드 인프라, 외부 API에도 의존한다. 각 구성 요소는 에이전트의 활동을 드러내는 로그, 속도 제한 이벤트 또는 보안 신호를 생성할 수 있다.
다수의 작업자를 병렬로 실행하는 시스템에는 프롬프트 수준의 안전 정책만으로는 부족하다. 개발자는 어떤 작업자가 요청을 보냈는지, 어떤 작업이 그 요청을 승인했는지, 어떤 외부 서비스에 접속했는지, 해당 행동이 서비스 약관을 준수했는지를 파악할 수 있어야 한다. 이러한 책임 추적 체계가 없다면 정상적인 연구 작업도 악용처럼 보일 수 있고, 악의적인 작업은 조사하기 어려워진다.
Amap 조회는 실용적인 안정성 문제도 보여준다. 위치 서비스는 웹사이트, 모바일 인터페이스, 공식 개발자 API 등 여러 접근 경로를 제공하는 경우가 많다. 이용할 수 없는 API를 우회하기 위해 브라우저나 스캔 중개 서비스를 사용하는 에이전트는 작업을 완료할 수 있지만, 이용 규칙을 위반하거나 과도한 트래픽을 발생시키거나 사용자 행동에 대한 서비스의 전제를 훼손할 수 있다.
AI 에이전트를 배포하는 기업에 필요한 통제 수단으로는 외부 요청 로깅, 에이전트별 신원, 병렬 활동 제한, 도메인 허용 목록, 제3자 서비스에 영향을 미치는 행동에 대한 명시적 승인 등이 있다. 이러한 조치가 시스템의 안전성을 증명하는 것은 아니지만, 이상 행동을 더 쉽게 감지하고 설명할 수 있게 해준다.
가장 중요한 후속 조치는 연구진이 플릿의 배후에 있는 모델, 운영자 또는 오케스트레이션 프레임워크를 식별할 수 있는지 여부다. 추가 증거가 나오면 에이전트가 지속적으로 실행되었는지, 몇 명의 작업자가 관여했는지, 요청이 하나의 애플리케이션에서 생성되었는지 아니면 서로 관련 없는 여러 시스템에서 생성되었는지도 확인할 수 있다.
Tencent와 Alibaba의 답변은 양사의 시스템이 활동을 감지했는지, Tencent 인프라가 고객 또는 무단 사용 주체에 의해 이용되었는지, Amap의 접근 통제가 우회되었는지를 밝히는 데 도움이 될 것이다. 공개 이후 요청이 중단되는지, 아니면 다른 지도 및 웹 서비스로 이동하는지도 지켜볼 필요가 있다.
더 넓게는 동일한 인프라 패턴이 다른 AI 에이전트 조사에서도 나타나는지 연구진이 살펴볼 가능성이 높다. 에이전트가 urlquery 및 유사 서비스를 반복해서 사용한다면 이러한 플랫폼은 에이전트 모니터링을 위한 중요한 관찰 지점이 될 수 있다. 그러나 운영자가 덜 투명한 도구로 이동하거나 더 많은 제공업체에 요청을 분산하면 이러한 가시성은 사라질 수 있다.
이번 사건은 입증된 사이버 공격이라기보다 자율 소프트웨어가 만들어내는 관찰 가능성 문제의 확대에 관한 이야기다. 여러 에이전트의 집합은 조직적인 스웜처럼 행동하지 않고도 상당한 인터넷 활동을 생성할 수 있으며, 이 차이는 위험 평가와 대응 모두에 중요하다.
개발자와 기업 구매자에게 주는 즉각적인 교훈은 운영 측면에 있다. 에이전트의 권한, 신원, 외부 서비스 접근은 함께 설계해야 한다. 에이전트의 자율성을 확대하기 전에 팀은 에이전트의 행동을 재구성하고, 승인된 자동화와 단지 동일한 인프라를 사용했을 뿐인 트래픽을 구분할 수 있어야 한다. 연구진의 예비 조사 결과는 이러한 역량이 선택적인 보안 기능이 아니라 기본 요구 사항이 되고 있는 이유를 보여준다.