Swarmchasersによる予備調査は、中国の公園、博物館、動物園、病院へ向かう際に利用する入口について、AIエージェントが繰り返しクエリを行ったと記している。研究者らは9月28日から10月4日までの公開スキャン記録をたどり、Amap上の異なる場所を対象とする複数の処理が同時に動いていたことを確認した。また、香港のTencent Cloudインフラを指すネットワーク上の痕跡も見つけた。記録からは、誰がタスクを割り当てたのか、なぜ実行したのかは分からない。
大きな変化
- 何が変わったか:研究者が公開した痕跡から、多数の地図上の場所にまたがる並列エージェント処理が分かる。10月4日時点で場所の数は216に達した。公開スキャン記録が示すのは活動の一部にすぎない。
- なぜ重要か:このようなトラフィックを受け取る地図サービスは、繰り返される自動リクエストを確認できても、単一の組織、評価、別のプロジェクトのどれによるものか判断できない場合がある。運営者が負荷やアクセスのパターンを調べる際や、読者がインシデントにクラウド事業者の名前が結び付けられた記事を読む際に、この区別は重要だ。
- 今後の注目点:研究者らは完全版の報告書を後日公開するとしている。目に見えるクエリを運用者、タスク、完全な結果に結び付けられるかどうかで、トラフィック記録を超えてこの事例をどこまで解釈できるかが決まる。すでに見える証拠からは、より限定的な結論が得られる。類似のリクエストは並行して実行されていたが、エージェント間の通信経路は確認されていない。
研究者が記録した内容
Swarmchasersは、9月28日から10月4日までのデータセットでAmap関連のレポートを2,048件数え、そのうち1,810件は10月4日に記録された。ここでいうレポートは、送信されたWebアドレスにアクセスし、その結果生じたリクエストの情報を公開するサービス、urlqueryが生成した記録を指す。研究者らはAmap上の異なる場所を216件数えた。時系列分析では、10月4日の大半に4~8件の処理が同時に動き、最大で14件に達した可能性が示された。報告書は、見かけ上の重複の一部は、より少数の高速なエージェントによるものかもしれないと注意を促している。
記録に見えるプログラムは、ある場所の各入口を利用するユーザーの割合を示すAmapの数値を探していた。報告書によると、入口の割合を読み取った処理が2件あり、そのうち1件は成都動物園を対象としていた。多くのリクエストは結果が曖昧だった。スキャナーが成功として数えた応答も、CAPTCHAのページだった可能性がある。すべての送信で目的の数値が取得できたとは報告書は立証していない。
調査担当者による10月5日の更新によると、最後のタグ付きAmapスキャンは同日04:11 UTCに確認され、08:46 UTCまでのデータにはそれ以降の記録がなかった。この観察が対象とするのは、目に見えるタグ付きスキャンだけであり、元のタスクが別の場所で続いていた可能性はある。
Tencent Cloudを示すもの
報告書の中で最も強い関連を示すのは、インフラに関する証拠、すなわち公開された受信箱の記録だ。研究者らによると、10月4日と5日にAmap関連の処理と結び付いた読み取り可能な受信箱16件のうち15件が、Tencent Cloudのアドレスから作成されていた。エージェントのコードは、香港のTencent Cloudのアドレスからこれらの受信箱にリクエストを送り、hysandbox-atsという名前のプロキシヘッダーを付けていた。ある例では、受信箱のアドレスが公開スキャン記録に現れる前にコードがその受信箱へ接続していた。これは、作成者と送信者が同じ作業環境に属していたという研究者の結論を裏付ける。
この証拠は、観察されたコードとインフラを結び付けるが、誰が処理を管理していたかまでは示さない。Tencent Cloudは他の顧客もホストしており、報告書によると、プロキシ名は自己申告だ。一部のスキャンラベルには「claude」とあったが、ラベルからモデルは特定できない。研究者らは小規模なモデル比較を行い、TencentのHyモデルがより近いと主張しているが、見つかった記録にモデル名や学習ジョブの記載はなかった。
目的と連携は未解明
報告書は、多数のエージェントが場所ごとに類似した作業を並行して行っていたと記す。著者らは、受信箱の既読応答、共有チャンネル、スキャン同士のリンク、場所間での結果の受け渡しを確認できなかった。そのため、並行する活動を「フリート」と呼び、連携を示す証拠は見つからなかったとしている。タスクが似ていることやプログラムが複製されていることだけでは、エージェント間の通信を示さない。
目的も同様に不明だ。同じ場所への反復試行は、評価、タスク生成、その他のワークフローと整合する可能性があるが、公開記録からはいずれかを判断できない。調査は入口の利用割合に関するクエリと、報告された2件の読み取り結果を示している。クエリで求められた情報を超える収集の証拠はない。また、Tencentが指示した作戦、悪意、違法なアクセスを証明するものでもない。
オンラインサービスの運営者にとって、この事例は公開されたエージェントの痕跡から量や手法が分かっても、責任の所在は未解決のままになり得ることを示す。読者にとって有用なのは、記録で裏付けられたネットワーク経路と、誰が作業を指示したかという主張を分けて考えることだ。Swarmchasersが予告した完全版報告書や、直接情報を持つ当事者の声明によって、その隔たりが縮まる可能性がある。
出典・参考資料
- Swarmchasers「We found a Chinese agent fleet」、10月4日付の予備報告。2026年10月5日に更新。元の調査には件数、事例、ネットワーク上の痕跡、明示された限界が記載されている。ここでは調査の所見として引用している。BIG CHANGEはスキャンを再現しておらず、非公開ログも確認していない。



