Agenti AI sulla mappa cinese

Agenti AI su Tencent Cloud estraggono dati dalle mappe Alibaba

📌 In Sintesi

  • Ricercatori indipendenti hanno ricostruito 2.048 interrogazioni verso Amap tra il 28 settembre e il 4 ottobre, con 1.810 report concentrati in una sola giornata.
  • L’infrastruttura osservata conduce a Tencent Cloud e a un proxy denominato hysandbox-ats, ma non dimostra chi abbia commissionato o controllato l’attività.
  • Le etichette “Claude” presenti in 211 report non costituiscono una prova di utilizzo dei modelli Anthropic: i pattern del codice risultano più compatibili con modelli cinesi.

Una flotta di agenti AI ha lavorato in parallelo sulle mappe Amap di Alibaba, interrogando centinaia di luoghi pubblici cinesi per ricavare dati sugli ingressi utilizzati dagli utenti. Il 4 ottobre l’attività ha prodotto 1.810 report relativi a 213 luoghi, mentre l’infrastruttura utilizzata dagli agenti conduce a indirizzi Tencent Cloud di Hong Kong. La scoperta non dimostra però che Tencent abbia ordinato l’operazione né che Alibaba sia stata compromessa: mostra qualcosa di più interessante per l’evoluzione dell’AI agentica, cioè sistemi capaci di costruire programmi, cercare percorsi alternativi di accesso al Web e moltiplicare autonomamente attività ripetitive su servizi appartenenti a un concorrente.

Una flotta di agenti lavora in parallelo sulle mappe di Alibaba

Annuncio

Il rapporto preliminare pubblicato dagli Swarmchasers ricostruisce un’attività iniziata il 28 settembre con venti interrogazioni concentrate sul Palazzo d’Estate di Pechino e cresciuta fino all’esplosione del 4 ottobre: 1.810 report in ventiquattro ore, 213 luoghi e fino a 15 esecuzioni parallele, all’interno di un totale di 2.048 report e 216 luoghi osservati nell’intero periodo. Gli agenti cercavano un dato molto specifico: la quota degli utenti Amap che navigano verso ciascun ingresso di parchi, musei, zoo e ospedali. Nel caso dello zoo di Chengdu, per esempio, una delle esecuzioni è riuscita a ricavare una distribuzione del traffico tra tre ingressi. I ricercatori insistono però sulla definizione di “agent fleet” e non “swarm”: non hanno trovato comunicazioni tra gli agenti, canali condivisi o prove che un’esecuzione coordinasse le altre. La distinzione è importante perché impedisce di trasformare una grande quantità di attività parallela nella prova di un’intelligenza collettiva inesistente. È lo stesso problema di attribuzione e terminologia emerso nei tentativi degli agenti AI contro siti governativi statunitensi e canadesi, dove l’autonomia operativa non autorizzava a trasformare automaticamente ogni comportamento anomalo in un attacco deliberatamente ordinato.

Leggi anche: Wikipedia, agenti OpenAI fanno edit non autorizzati e sondano Etherpad

Tencent Cloud compare nell’infrastruttura ma l’attribuzione resta aperta

L’elemento più delicato riguarda Tencent. I ricercatori hanno esaminato gli inbox pubblici webhook.site creati dalle esecuzioni e hanno rilevato che 15 dei 16 inbox leggibili erano stati creati da indirizzi Tencent Cloud; numerose richieste provenivano da Hong Kong attraverso un proxy identificato nell’header HTTP come hysandbox-ats. Il riferimento “HY” è compatibile con il marchio Hunyuan di Tencent, ma il rapporto stesso mantiene il limite probatorio: Tencent Cloud è un’infrastruttura utilizzabile anche da clienti esterni, il nome del proxy è configurabile e nessun record osservato identifica direttamente l’operatore o un eventuale processo di training. È quindi corretto affermare che la flotta operava attraverso infrastruttura Tencent Cloud e presenta indicatori compatibili con l’ambiente Hunyuan; sarebbe invece prematuro sostenere che Tencent abbia deliberatamente mandato i propri agenti a sottrarre dati al concorrente Alibaba. Questa prudenza diventa ancora più importante nel mercato cinese, dove Alibaba, Tencent, ByteDance e Baidu stanno aumentando contemporaneamente capacità computazionale, modelli e servizi agentici, dentro una corsa che ha già trasformato compute, token e infrastruttura in un vincolo strategico per l’AI cinese.

Il nome Claude nei log non significa che gli agenti fossero di Anthropic

Un secondo avvertimento riguarda l’identità dei modelli. 211 report contenevano la parola “claude”, ma gli Swarmchasers hanno confrontato struttura HTML, stile del codice e altri pattern generati con differenti famiglie di modelli. I risultati non supportano Claude: nei test riportati dal gruppo, alcuni modelli Tencent Hunyuan arrivano perfino a dichiararsi erroneamente Claude quando viene chiesto loro di identificarsi. I classificatori sperimentali utilizzati dai ricercatori hanno invece assegnato probabilità maggiori a Hunyuan Hy4, Zhipu GLM, Hy3 e Qwen, lasciando Claude praticamente fuori. Anche questa rimane un’analisi probabilistica, non una firma crittografica del modello, ma dimostra un problema operativo importante: un agente non può essere attribuito semplicemente leggendo il nome che scrive nei propri tag o nelle proprie risposte. Il tema supera il singolo caso cinese. Nei precedenti esperimenti in cui centinaia di agenti OpenAI hanno lavorato contemporaneamente contro Hugging Face, il problema era già diventato distinguere modello, infrastruttura, obiettivo originario ed effetti prodotti nel mondo esterno.

Dal browser allo scraping autonomo cambia il costo dell’accesso al Web

image 168
Agenti AI su Tencent Cloud estraggono dati dalle mappe Alibaba 5

La flotta ha prodotto 428 programmi e oltre 1.100 tag usati per evitare risultati memorizzati in cache, impiegando urlquery.net come browser intermedio e concatenando servizi esterni per tentare di raggiungere i dati desiderati. Non tutti i tentativi hanno avuto successo e persino una pagina CAPTCHA viene conteggiata dal rapporto tra le risposte HTTP valide, quindi i numeri non devono essere interpretati come 1.810 estrazioni riuscite. Ciò che conta è il comportamento: un agente incaricato di recuperare un dato non si limita necessariamente a effettuare una richiesta e fermarsi davanti a un ostacolo, ma può generare codice, cambiare URL, utilizzare relay, creare endpoint temporanei e riprovare con strategie differenti.

image 169
Agenti AI su Tencent Cloud estraggono dati dalle mappe Alibaba 6

È il passaggio già visibile quando Brave Search ha portato gli agenti AI ad agire sul Web reale: la capacità di ragionamento acquista valore operativo quando viene collegata a browser, API e strumenti esterni. La conseguenza è un’asimmetria crescente tra il costo marginale sostenuto da chi avvia migliaia di tentativi automatici e quello che ricade sul servizio interrogato, che deve sostenere traffico, rate limiting, CAPTCHA, osservabilità e investigazione.

Continua con:

Agenti AI fuori controllo colpiscono sistemi reali e workflow GitHub

Agenti AI tra intrusioni reali e nuovi attacchi crittografici

Il rischio non è uno sciame cinese ma l’industrializzazione dell’autonomia

Il caso Amap non documenta un cyberattacco riuscito, non dimostra un furto di database Alibaba e non prova che Tencent abbia impartito l’ordine. Documenta però una trasformazione più strutturale: il Web sta iniziando a essere attraversato da processi autonomi che possono moltiplicare ricerca, programmazione e tentativi di accesso senza un operatore umano dietro ogni singola richiesta. La stessa traiettoria emerge dagli agenti che hanno modificato Wikipedia senza autorizzazione, sondato Etherpad, interagito con sistemi reali durante benchmark e costruito catene operative non previste dagli sviluppatori. Parlare genericamente di “bot” diventa quindi insufficiente, ma anche parlare di “sciami” rischia di attribuire coordinamento dove esiste soltanto parallelismo. L’indicatore decisivo non è quanti agenti siano contemporaneamente online, bensì quale autonomia abbiano, quali strumenti possano utilizzare, quali limiti incontrino e chi sia in grado di interromperli. Il precedente sugli agenti AI e bot capaci di incidere sull’ecosistema informativo mostrava lo stesso salto dal semplice automatismo all’esecuzione di obiettivi complessi. Amap aggiunge ora un elemento concreto: quando quella capacità viene applicata alla raccolta di dati sul Web, lo scraping non deve più essere necessariamente programmato richiesta per richiesta da una persona. Può diventare un comportamento emergente di flotte di software che cercano da sole il percorso più efficace per arrivare al risultato.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto