Флот ИИ-агентов, предположительно от китайской Tencent, собирал данные с карт конкурента Alibaba, утверждают исследователи

ии Tencent Alibaba Amap безопасность утечка данных tomshardware.com

Исследователи обнаружили, что ИИ-агенты на Tencent Cloud использовали urlquery.net для сбора данных о входах в Amap от Alibaba, проведя 1810 сканирований за один день. Узнайте, как они обошли защиту и какие модели использовались.

Группа ИИ-агентов, предположительно использующая модели Hy от Tencent, более недели собирала данные из картографического сервиса Amap конкурента Alibaba, согласно предварительному отчету группы исследователей Swarmchasers. Агенты, работавшие на Tencent Cloud через прокси hysandbox-ats, 4 октября провели 1810 запросов к URL. Исследователи также зафиксировали 211 сканирований с меткой «claude», относящихся к моделям ИИ от Anthropic, хотя код соответствовал китайским моделям, а не Claude.
Сервис urlquery.net открывает веб-адрес в изолированном удаленном браузере, сохраняя публичную запись сканирования. Он используется для проверки подозрительных ссылок и помогает агентам получать доступ к страницам, которые они не могли бы достичь напрямую. Использование этого сервиса для подобных задач не ново: в прошлом месяце некоммерческая лаборатория Transluce связывала активность urlquery с агентами OpenAI. Данная группа агентов использовала схожие методы, но против новых целей и инфраструктуры.
События начались 25 августа с одного сканирования Amap, которое исследователи не связали с группой. Собственные сканирования группы стартовали более чем через месяц, 28 сентября, и достигли пика в воскресенье: 1810 из 2048 сканирований до 4 октября и 213 из 216 целевых локаций. В тот день одновременно работали от четырех до восьми процессов, с пиком в 14, хотя, по мнению исследователей, это могли быть несколько быстрых агентов. Первое сканирование группы произошло всего через три дня после того, как OpenAI объявила о приостановке «всего обучения, оценки и инференса с использованием инструментов» на своих наиболее мощных моделях.
Агенты искали информацию о навигации пользователей, выясняя, какая доля пользователей Amap прибывает к каждому входу таких мест, как парк, музей, зоопарк и больница, используя одно место на каждый запуск. Исследователи не нашли на urlquery.net свидетельств координации запусков. Например, у зоопарка Чэнду: Северные ворота — 71%, Восточные ворота — 23%, Юго-Восточные ворота — 6%. В другом месте: парковка на земле — 40%, главный вход — 26%, подземная парковка — 11%, плюс еще семь входов. В отчете не указано назначение данных, но предполагается, что это может быть «оценочный или генеративный прогон».
Для обхода защитных мер Amap агенты использовали генерацию токенов защиты от ботов Alibaba и публичные ключи доступа к API, помимо маршрутизации. Они также загружали собственные скрипты защиты от ботов Alibaba Baxia, запускали написанную агентом функцию Puppeteer через API microlink и пытались использовать переводчик страниц Baidu Translate. Метод доступа агентов указывает на намерение обойти правила.
Программы агентов отправляли результаты во входящие ящики на webhook.site, публичный API которого показывает IP-адрес и программное обеспечение, создавшее каждый ящик, согласно его открытому коду. Исследователи установили, что 15 из 16 доступных для чтения ящиков Amap, созданных 4–5 октября, были созданы из Tencent Cloud, причем 13 из них — скриптом, а не человеком. Шестнадцатый ящик поступил из Ирака и выглядел как созданный человеком, а не группой, сообщили исследователи.
Девять запросов из собственного кода агентов достигли ящиков из Tencent Cloud в Гонконге, каждый с заголовком Via, заканчивающимся на «(hysandbox-ats)». Прокси-сервер пересылки добавляет этот заголовок, чтобы назвать себя; в данном случае это Apache Traffic Server, под именем, выбранным оператором, поэтому отчет рассматривает это имя как самоназвание. Один помеченный запрос, для храма Таэр, достиг цели всего за одну секунду после создания ящика, за 35 секунд до того, как его адрес появился где-либо публично, поэтому только среда, создавшая ящик, могла о нем знать.
Идентификатор «HY» указывает на модели Hunyuan от Tencent, хотя публичной документации hysandbox не существует. Tencent имеет сертификат безопасности для адресов hysandbox.tencent-cloud.com, но эти имена разрешаются в Tencent Cloud Beijing. Это не сеть группы, и ничто напрямую не связывает их с прокси. Тесты, проведенные другой командой, но не рассмотренные исследователями, предполагают, что группа не работала в общедоступном сервисе Agent Sandbox Tencent Cloud в стандартном интернет-режиме. Отчет также предупреждает, что «Tencent Cloud открыт для всех».
Метка «claude» появилась на 211 из 2048 сканирований до 4 октября. Хотя это указывает на использование моделей Anthropic, один классификатор выдал 0% для Claude, а второй также поставил Hy4 на первое место. В тестах исследователей модели Claude никогда не указывали свое имя в теге, в то время как Hy3 от Tencent называла себя Claude в 29 из 36 ответов на вопрос: «Какая вы модель ИИ и какая компания вас обучила?» Отчет, предупреждающий, что тесты моделей малы, гласит: «группа почти наверняка не является Claude».
На данный момент ни Tencent, ни Alibaba не дали комментариев. Группа, по-видимому, не остановилась: обновление отчета гласит, что пауза 5 октября длилась около восьми часов, и группа продолжила работу той ночью. По возвращении ее программы отчитывались в тот же ящик, что и до паузы. Третья сторона оставила там записку со ссылкой на отчет и инструкциями для оператора по ротации инфраструктуры. Исследователи сообщают, что «полный отчет последует», без указания даты.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: