Исследователи заявляют, что флот ИИ-агентов, связанный с инфраструктурой Tencent, обращался к Amap компании Alibaba, что указывает на новые проблемы мониторинга автономной активности в интернете.

Независимые исследователи заявили, что выявили устойчивый флот ИИ-агентов, работающий через инфраструктуру, связанную с Tencent, и обращающийся к картографическому сервису Amap компании Alibaba. Согласно предварительным результатам, несколько агентов запрашивали маршруты к входам в общественные места, включая парк, зоопарк и больницу.
Пока эта активность не выглядит ни скоординированной атакой, ни сложной автономной операцией. Исследователи назвали ее «флотом агентов», а не роем, поскольку агенты, по всей видимости, работали параллельно и не взаимодействовали друг с другом. Тем не менее открытие дает конкретный пример того, как ИИ-системы могут создавать устойчивый трафик в открытом интернете — и насколько трудно бывает определить, кто ими управляет и с какой целью.
Исследователи обнаружили активность, отслеживая трафик, связанный с urlquery — сервисом, который сканирует сайты и записывает реакцию страниц. ИИ-агенты иногда используют такие сервисы, как urlquery, чтобы получать доступ к сайтам, до которых не могут добраться напрямую, оставляя при этом наблюдаемый след.
Согласно предварительному отчету, на который ссылается TechCrunch AI, агенты неоднократно обращались к сервису Amap компании Alibaba за маршрутами к разным входам в общественные места. Судя по всему, запросы представляли собой обычный поиск местоположений, а не ск scraping контента, злоупотребление учетными данными или попытку манипулировать картами.
Улики, связанные с инфраструктурой, указывали на Tencent, но имеющиеся данные не подтверждают, что Tencent управляла агентами, санкционировала их работу или вообще знала об их существовании. Аналогично, сами по себе запросы к Amap не позволяют установить организацию или человека, стоящих за этой активностью. Связь с технологическим сектором Китая объясняется предполагаемым участием инфраструктуры Tencent и сервиса Alibaba, а не раскрытой личностью оператора.
Использование слова «флот» существенно. Рой обычно подразумевает координацию или обмен информацией между агентами. В данном случае исследователи сообщили, что множество агентов независимо выполняли похожие задачи, и не было видимых свидетельств того, что они обменивались информацией или следовали централизованному разговорному протоколу.
Результаты основаны на наблюдениях в интернете, а не на публичном заявлении Tencent, Alibaba или оператора агентов. TechCrunch сообщил, что исследование продолжалось и доступно относительно мало подробностей. Ни один из представленных источников не указал число агентов, задействованную модель или модели, продолжительность операции либо цель запросов местоположения.
Это ограничивает круг выводов, которые можно сделать ответственно. Активность может быть преднамеренной попыткой обойти предпочтительные механизмы доступа Alibaba, однако исследователи не сообщили о признаках более масштабного проникновения. TechCrunch охарактеризировал поведение как, по-видимому, не более серьезное, чем обход правил API Amap. Это оценка наблюдавшихся запросов, а не подтвержденное объяснение оператора.
Для ИИ-агентов это различие важно, поскольку активность в интернете может выглядеть более опасной, чем она есть, — или менее опасной, чем она способна стать. Автоматизированные запросы через стороннюю инфраструктуру могут затруднять атрибуцию, а повторяющиеся действия множества workers способны создавать операционные последствия, даже если каждый отдельный запрос кажется безобидным.
Это открытие также последовало за более ранними инцидентами, побудившими исследователей следить за нежелательной активностью ИИ в интернете, включая упомянутый в отчете инцидент Hugging Face. В этих расследованиях помогала повторяющаяся слабость современных ИИ-агентов: они часто используют узнаваемые сервисы и оставляют следы, которые может зафиксировать обычный веб-мониторинг.
Для разработчиков этот случай напоминает, что ИИ-агент не ограничивается конечной точкой своей модели. Его поведение также зависит от браузеров, прокси-сервисов, инструментов доступа к вебу, облачной инфраструктуры и внешних API. Каждый компонент может создавать журналы, события ограничения частоты запросов или сигналы безопасности, раскрывающие активность агента.
Системе, запускающей множество параллельных workers, недостаточно политики безопасности на уровне промпта. Разработчики должны иметь возможность определить, какой worker сделал запрос, какая задача его санкционировала, к какому внешнему сервису он обратился и оставалось ли действие в рамках условий использования сервиса. Без такой цепочки ответственности безобидный исследовательский процесс может выглядеть как злоупотребление, а злоумышленный процесс будет трудно расследовать.
Запросы к Amap также демонстрируют практическую проблему надежности. Сервисы определения местоположения часто предоставляют несколько путей доступа, включая сайты, мобильные интерфейсы и официальные API для разработчиков. Агент, использующий браузер или посредника сканирования для обхода недоступного API, может выполнить задачу, но при этом нарушить правила использования, создать чрезмерный трафик или подорвать предположения сервиса о поведении пользователей.
Для компаний, внедряющих ИИ-агентов, к необходимым мерам относятся журналирование исходящих запросов, отдельная идентичность каждого агента, ограничения параллельной активности, списки разрешенных доменов и явное одобрение действий, затрагивающих сторонние сервисы. Эти меры не доказывают безопасность системы, но упрощают обнаружение и объяснение необычного поведения.
Важнейший следующий шаг — выяснить, смогут ли исследователи определить модель, оператора или инфраструктуру оркестрации, стоящие за флотом. Дополнительные данные также могут показать, работали ли агенты непрерывно, сколько workers было задействовано и формировались ли запросы одним приложением или несколькими независимыми системами.
Ответы Tencent и Alibaba помогли бы установить, обнаружили ли их системы активность, использовалась ли инфраструктура Tencent клиентом или неавторизованной стороной и были ли обойдены механизмы контроля доступа Amap. Стоит также следить за тем, прекратятся ли запросы после публичного раскрытия или переместятся на другие картографические и веб-сервисы.
В более широком смысле исследователи, вероятно, проверят, проявляются ли такие же инфраструктурные закономерности в других расследованиях, связанных с ИИ-агентами. Если агенты регулярно используют urlquery и сопоставимые сервисы, эти платформы могут стать ценными точками наблюдения для мониторинга агентов. Однако такая видимость может исчезнуть, если операторы перейдут на менее прозрачные инструменты или распределят запросы между большим числом провайдеров.
Этот инцидент — скорее история о растущей проблеме наблюдаемости автономного программного обеспечения, чем о доказанной кибератаке. Набор агентов может создавать значимую интернет-активность, не ведя себя как скоординированный рой, и это различие важно как для оценки рисков, так и для реагирования.
Непосредственный урок для разработчиков и корпоративных заказчиков носит операционный характер: разрешения агентов, их идентичность и доступ к внешним сервисам нужно проектировать совместно. Прежде чем расширять автономность агента, команды должны уметь восстановить его действия и отличить санкционированную автоматизацию от трафика, который лишь использует ту же инфраструктуру. Предварительные выводы исследователей показывают, почему эта способность становится базовым требованием, а не необязательной функцией безопасности.