Eine vorläufige Untersuchung von Swarmchasers beschreibt wiederholte Abfragen von KI-Agenten zu den Eingängen, über die Menschen Parks, Museen, Zoos und Krankenhäuser in China erreichen. Die Forscher verfolgten öffentliche Scan-Aufzeichnungen vom 28. September bis zum 4. Oktober und fanden mehrere gleichzeitig laufende Durchläufe zu verschiedenen Amap-Orten. Zudem entdeckten sie Netzwerkspuren, die auf die Infrastruktur von Tencent Cloud in Hongkong hindeuteten. Aus den Aufzeichnungen geht weder hervor, wer den Auftrag erteilte, noch warum.

Die große Veränderung

  • Was sich geändert hat:Die öffentlich zugänglichen Spuren der Forscher zeigen eine parallele Agentenaufgabe über zahlreiche Kartenorte hinweg. Bis zum 4. Oktober zählten sie 216 Orte. Die öffentlichen Scan-Aufzeichnungen bilden nur einen Teil der Aktivität ab.
  • Warum das wichtig ist:Ein Kartendienst, der solchen Datenverkehr erhält, kann wiederholte automatisierte Anfragen sehen, ohne zu wissen, ob sie von einer Organisation, einer Auswertung oder einem anderen Projekt stammen. Diese Unterscheidung ist wichtig, wenn Betreiber Last und Zugriffsmuster untersuchen und wenn der Name eines Cloud-Anbieters mit einem Vorfall verknüpft wird.
  • Worauf zu achten ist:Die Forscher kündigen einen vollständigen Bericht an. Ob dieser die sichtbaren Abfragen einem Betreiber, einer Aufgabe und vollständigen Ergebnissen zuordnen kann, bestimmt, wie weit sich der Fall über die Verkehrsdaten hinaus interpretieren lässt. Die sichtbaren Belege stützen bereits eine engere Feststellung: Ähnliche Anfragen liefen parallel, ohne dass ein Kommunikationskanal zwischen den Agenten beobachtet wurde.

Was die Forscher dokumentierten

Swarmchasers zählte in seinem Datensatz vom 28. September bis zum 4. Oktober 2.048 Amap-Berichte, davon 1.810 am 4. Oktober. Ein Bericht ist hier ein von urlquery erzeugter Eintrag. Der Dienst ruft eine eingereichte Webadresse ab und veröffentlicht Informationen zu den daraus entstehenden Anfragen. Die Forscher zählten 216 verschiedene Amap-Orte. Ihre Zeitanalyse legt nahe, dass während eines großen Teils des 4. Oktober vier bis acht Durchläufe gleichzeitig aktiv waren, mit einem Höchstwert von 14. Der Bericht warnt, dass eine scheinbare Überschneidung auch durch eine kleinere Zahl schneller Agenten entstanden sein könnte.

Die in den Aufzeichnungen sichtbaren Programme suchten nach Amap-Zahlen zum Anteil der Nutzer, die den jeweiligen Eingang eines Ortes ansteuern. Der Bericht nennt zwei Durchläufe, die solche Anteile auslasen, darunter einen zum Zoo Chengdu. Bei vielen Anfragen war das Ergebnis unklar: Selbst eine vom Scanner als erfolgreich gewertete Antwort konnte eine CAPTCHA-Seite sein. Der Bericht belegt nicht, dass jede Übermittlung die gewünschten Zahlen abrief.

Das Update der Ermittler vom 5. Oktober besagt, dass der letzte markierte Amap-Scan an diesem Tag um 04:11 UTC erschien und bis 08:46 UTC kein weiterer in ihren Daten auftauchte. Die Beobachtung umfasst sichtbare markierte Scans; die zugrunde liegende Aufgabe könnte andernorts weitergelaufen sein.

Was auf Tencent Cloud hindeutet

Der stärkste Zusammenhang in den Infrastrukturbelegen des Berichts ist eine Reihe öffentlicher Postfach-Aufzeichnungen. Den Forschern zufolge wurden 15 von 16 lesbaren Postfächern, die am 4. und 5. Oktober mit Amap-Arbeiten verbunden waren, von Tencent-Cloud-Adressen aus erstellt. Anfragen aus dem Agentencode erreichten diese Postfächer von Tencent-Cloud-Adressen in Hongkong und enthielten einen Proxy-Header namens hysandbox-ats. In einem Beispiel kontaktierte der Code ein Postfach, bevor dessen Adresse in den öffentlichen Scan-Aufzeichnungen erschien. Das stützt die Schlussfolgerung der Forscher, dass Ersteller und Absender derselben Arbeitsumgebung angehörten.

Diese Belege verknüpfen den beobachteten Code mit einer Infrastruktur. Sie zeigen nicht, wer die Durchläufe steuerte. Tencent Cloud kann auch andere Kunden hosten, und laut Bericht ist ein Proxy-Name selbst angegeben. Einige Scan-Bezeichnungen enthielten „claude“, doch daraus lässt sich das Modell nicht bestimmen. Die Forscher führten kleine Modellvergleiche durch und halten Tencents Hy-Modell für passender; keine von ihnen gefundene Aufzeichnung nennt jedoch ein Modell oder einen Trainingslauf.

Zweck und Koordination bleiben offen

Der Bericht beschreibt viele Agenten, die parallel ähnliche ortsbezogene Aufgaben ausführten. Die Autoren fanden weder Lesebestätigungen aus Postfächern noch einen gemeinsamen Kanal, Verbindungen zwischen Scans oder eine Weitergabe von Ergebnissen zwischen Orten. Deshalb verwenden sie „Flotte“ für parallele Aktivitäten und erklären, sie hätten keine Hinweise auf Koordination gefunden. Ähnliche Aufgaben und kopierte Programme belegen für sich genommen keine Kommunikation zwischen Agenten.

Auch der Zweck ist ungewiss. Wiederholte Versuche an einem Ort könnten zu einer Auswertung, Aufgabenerstellung oder einem anderen Arbeitsablauf passen; die öffentlichen Aufzeichnungen entscheiden nicht zwischen diesen Möglichkeiten. Die Untersuchung zeigt Abfragen zu Eingangsdaten und zwei gemeldete Abrufe. Sie liefert keinen Hinweis auf eine Erfassung über die in den Abfragen gesuchten Informationen hinaus. Sie belegt weder eine von Tencent gesteuerte Operation noch böswillige Absicht oder unrechtmäßigen Zugriff.

Für Betreiber von Onlinediensten veranschaulicht der Fall, wie öffentliche Agentenspuren Umfang und Vorgehensweise offenlegen können, während die Verantwortlichkeit ungeklärt bleibt. Für Leser ist die Unterscheidung zwischen einem dokumentierten Netzwerkpfad und einer Behauptung darüber, wer die Arbeit angeordnet hat, hilfreich. Der von Swarmchasers angekündigte vollständige Bericht oder eine Stellungnahme einer direkt informierten Partei könnte diese Lücke verkleinern.

Quellen und weiterführende Lektüre

  • Swarmchasers: „We found a Chinese agent fleet“; vorläufiger Bericht vom 4. Oktober, aktualisiert am 5. Oktober 2026. Die Originaluntersuchung enthält Zählungen, Beispiele, Netzwerkspuren und ausdrücklich genannte Einschränkungen. Die Befunde werden hier der Untersuchung zugeschrieben; BIG CHANGE hat den Scan nicht reproduziert und keine privaten Protokolle geprüft.