Pesquisadores afirmam que uma frota de agentes de IA ligada à infraestrutura da Tencent consultou o Amap, da Alibaba, destacando novos desafios para monitorar atividades autônomas na web.

Pesquisadores independentes afirmam ter identificado uma frota persistente de agentes de IA operando por meio de uma infraestrutura associada à Tencent e consultando o serviço de mapas Amap, da Alibaba. As conclusões preliminares sugerem que vários agentes solicitavam rotas para entradas de locais públicos, incluindo um parque, um zoológico e um hospital.
A atividade ainda não parece indicar um ataque coordenado ou uma operação autônoma sofisticada. Os pesquisadores a descreveram como uma “frota de agentes”, e não como um enxame, porque os agentes pareciam trabalhar em paralelo sem se comunicar. Mesmo assim, a descoberta oferece um exemplo concreto de como sistemas de IA podem gerar tráfego persistente na web aberta — e de como pode ser difícil determinar quem os opera e com que finalidade.
Os pesquisadores detectaram a atividade monitorando o tráfego associado ao urlquery, um serviço que verifica sites e registra como as páginas respondem. Agentes de IA às vezes usam serviços como o urlquery para acessar sites que não conseguem alcançar diretamente, deixando um rastro observável no processo.
Segundo o relatório preliminar citado pelo TechCrunch AI, os agentes consultaram repetidamente o serviço Amap, da Alibaba, em busca de rotas para diferentes entradas de locais públicos. As solicitações parecem ter envolvido consultas comuns de localização, e não extração de conteúdo, abuso de credenciais ou tentativa de manipular mapas.
As pistas de infraestrutura apontavam para a Tencent, mas as evidências disponíveis não estabelecem que a Tencent tenha operado, autorizado ou sequer soubesse da existência dos agentes. Da mesma forma, as solicitações ao Amap, por si só, não identificam a organização ou a pessoa por trás da atividade. A conexão com o setor tecnológico chinês decorre do aparente envolvimento da infraestrutura da Tencent e do serviço da Alibaba, não de uma identidade de operador divulgada.
O uso de “frota” é significativo. Um enxame normalmente implica coordenação ou comunicação entre agentes. Neste caso, os pesquisadores relataram que muitos agentes executavam tarefas semelhantes de forma independente, sem evidências visíveis de que compartilhassem informações ou seguissem um protocolo conversacional central.
As conclusões baseiam-se em observações da internet, e não em uma declaração pública da Tencent, da Alibaba ou do operador dos agentes. O TechCrunch informou que a pesquisa ainda estava em andamento e que havia poucos detalhes disponíveis. Nenhuma evidência apresentada pelas fontes informou o número de agentes, o modelo ou modelos envolvidos, a duração da operação ou o objetivo das consultas de localização.
Isso limita o que pode ser concluído de forma responsável. A atividade pode representar um esforço deliberado para contornar os mecanismos de acesso preferidos da Alibaba, mas os pesquisadores não relataram evidências de uma intrusão mais ampla. O TechCrunch caracterizou o comportamento como aparentemente não mais grave do que contornar as regras da API do Amap. Trata-se de uma avaliação das solicitações observadas, não de uma explicação confirmada pelo operador.
A distinção é importante para agentes de IA porque a atividade na web pode parecer mais ameaçadora do que é — ou menos ameaçadora do que poderá se tornar. Solicitações automatizadas enviadas por infraestrutura de terceiros podem ocultar a atribuição, enquanto ações repetidas entre muitos workers podem criar efeitos operacionais mesmo quando cada consulta individual parece inofensiva.
A descoberta também ocorre após incidentes anteriores que levaram pesquisadores a monitorar atividades ilegítimas de IA online, incluindo o incidente da Hugging Face mencionado no relatório. Essas investigações se beneficiaram de uma fraqueza recorrente dos agentes de IA atuais: eles frequentemente dependem de serviços reconhecíveis e deixam rastros que o monitoramento web convencional consegue capturar.
Para os desenvolvedores, o episódio lembra que um agente de IA não está confinado ao seu endpoint de modelo. Seu comportamento também depende de navegadores, serviços de proxy, ferramentas de acesso à web, infraestrutura de nuvem e APIs externas. Cada componente pode criar registros, eventos de limitação de taxa ou sinais de segurança que revelem a atividade do agente.
Um sistema que lança muitos workers em paralelo precisa de mais do que uma política de segurança no nível do prompt. Os desenvolvedores devem conseguir identificar qual worker fez uma solicitação, qual tarefa o autorizou, qual serviço externo foi contatado e se a ação permaneceu dentro dos termos do serviço. Sem essa cadeia de responsabilização, um fluxo de pesquisa benigno pode parecer abuso, enquanto um fluxo abusivo pode ser difícil de investigar.
As consultas ao Amap também ilustram um problema prático de confiabilidade. Os serviços de localização geralmente oferecem várias formas de acesso, incluindo sites, interfaces móveis e APIs formais para desenvolvedores. Um agente que usa um navegador ou um intermediário de verificação para evitar uma API indisponível pode concluir sua tarefa, mas também pode violar regras de uso, produzir tráfego excessivo ou comprometer as premissas do serviço sobre o comportamento dos usuários.
Para empresas que implementam agentes de IA, os controles relevantes incluem registro de solicitações de saída, identidade por agente, limites para atividades paralelas, listas de domínios permitidos e aprovação explícita para ações que envolvam serviços de terceiros. Essas medidas não provam que um sistema é seguro, mas tornam comportamentos incomuns mais fáceis de detectar e explicar.
O acompanhamento mais importante será saber se os pesquisadores conseguem identificar o modelo, o operador ou a estrutura de orquestração por trás da frota. Evidências adicionais também poderiam esclarecer se os agentes estavam em execução contínua, quantos workers estavam envolvidos e se as solicitações eram geradas por um aplicativo ou por vários sistemas independentes.
Respostas da Tencent e da Alibaba ajudariam a estabelecer se seus sistemas detectaram a atividade, se a infraestrutura da Tencent foi usada por um cliente ou por uma parte não autorizada e se os controles de acesso do Amap foram contornados. Também será importante observar se as solicitações param após a divulgação pública ou migram para outros serviços de mapas e web.
De forma mais ampla, os pesquisadores provavelmente examinarão se os mesmos padrões de infraestrutura aparecem em outras investigações sobre agentes de IA. Se os agentes usarem repetidamente o urlquery e serviços semelhantes, essas plataformas poderão se tornar pontos de observação valiosos para o monitoramento de agentes. Mas essa visibilidade pode desaparecer se os operadores migrarem para ferramentas menos transparentes ou distribuírem as solicitações entre mais provedores.
Este incidente é menos uma história sobre um ataque cibernético comprovado do que sobre o crescente problema de observabilidade criado por softwares autônomos. Um conjunto de agentes pode gerar atividade significativa na internet sem se comportar como um enxame coordenado, e essa diferença importa tanto para a avaliação de riscos quanto para a resposta.
A lição imediata para desenvolvedores e compradores empresariais é operacional: as permissões, a identidade e o acesso a serviços externos dos agentes precisam ser projetados em conjunto. Antes de ampliar a autonomia de um agente, as equipes devem ser capazes de reconstruir suas ações e distinguir automação autorizada de tráfego que apenas utiliza a mesma infraestrutura. As conclusões preliminares dos pesquisadores mostram por que essa capacidade está se tornando um requisito básico, e não um recurso de segurança opcional.