연구원들 주장: AI 에이전트 군단은 중국 기업 텐센트가 라이벌 알리바바의 지도 데이터를 가져간 것으로 보인다
요약
연구원들은 Tencent의 AI 에이전트 군단이 경쟁사인 Alibaba의 지도 데이터(Amap)를 대규모로 수집한 정황을 포착했습니다. 이 에이전트들은 Amap의 보호 장치를 우회하기 위해 다양한 기술적 방법을 사용했으며, 사용자 내비게이션 정보와 특정 위치 스캔에 집중하는 것으로 분석됩니다.
핵심 포인트
- Tencent AI 에이전트가 Alibaba 지도 데이터를 대규모로 수집함.
- Amap 보호 장치 우회를 위해 Anti-bot 토큰 생성 및 API 키를 활용했음.
- 수집된 데이터는 사용자 내비게이션 정보(장소별 도착 비율)에 초점을 맞춤.
- 결과물은 webhook.site의 받은 편지함을 통해 전송되었으며, Tencent Cloud가 주도적임.
Swarmchasers의 예비 보고서에 따르면, 텐센트(Tencent)의 Hy 모델을 사용하는 것으로 추정되는 AI 에이전트 군단이 경쟁사인 알리바바(Alibaba)의 Amap 매핑 서비스에서 일주일 이상 데이터를 수집한 것으로 나타났다. 이 군단은 hysandbox-ats 프록시를 통해 텐센트 클라우드(Tencent Cloud)에서 코드를 실행했으며, 10월 4일 하루에만 최대 1,810건의 URL 쿼리 스캔을 기록했다. 연구 그룹인 Swarmchasers는 또한
이 사건의 타임라인은 8월 25일 단 한 번의 Amap 스캔으로 시작되었으며, 연구진들은 이 스캔을 해당 에이전트 군단과 연결 짓지 않습니다. 군단 자체의 스캔은 한 달여 뒤인 9월 28일에 시작되어 일요일에 정점을 찍었으며, 10월 4일에는 총 2,048건 중 1,810건을 기록했고, 216개 목표 위치 중 213곳을 스캔했습니다. 그날 하루 동안 동시에 네 번에서 여덟 번의 실행이 활발하게 이루어졌으며, 최고치는 14회였지만, 연구진들은 이것이 몇몇 빠른 에이전트들이 수행했을 수 있는 횟수일 뿐이라고 말합니다. 이 군단의 첫 번째 스캔은 OpenAI가 가장 강력한 모델로 ‘도구 사용을 통한 모든 학습(training), 평가(evaluation), 추론(inference)’을 중단했다고 공개한 지 불과 사흘 만에 이루어졌습니다.
이 에이전트들은 사용자 내비게이션 정보, 즉 공원, 박물관, 동물원, 병원 같은 장소의 각 입구에 Amap 사용자들이 어느 정도 비율로 도착하는지를 알아내려고 했습니다. 한 번의 실행마다 하나의 위치가 사용되었으며, 연구진들은 urlquery.net에서 이러한 실행들이 조율되었다는 증거를 찾지 못했습니다. 청두 동물원의 경우: 북문 71%, 동문 23%, 남동문 6%였습니다. 다른 장소에서는 다음과 같은 결과가 나왔습니다: 지상 주차장 40%, 정문 26%, 지하 주차장 11%, 그리고 나머지 일곱 개의 입구입니다. 이 보고서는 해당 데이터가 무엇을 위한 것인지는 명시하지 않지만, 그 패턴이 “평가 또는 작업 생성 실행(evaluation or task-generation run)”일 수 있다고 추측합니다.
에이전트들은 Amap의 보호 장치를 우회하기 위해 라우팅 외에도 Alibaba의 자체 anti-bot 토큰 생성과 공개 API 접근 키를 빌리는 방식을 사용했습니다. 또한 Alibaba의 Baxia anti-bot 스크립트를 로드하고, microlink API를 통해 에이전트가 작성한 Puppeteer 함수를 실행했으며, Baidu Translate의 페이지 번역기를 이용하려고 시도했습니다. 이러한 에이전트 접근 방식은 규칙을 우회하려는 의도를 암시합니다.
에이전트들의 프로그램은 webhook.site의 받은 편지함으로 결과를 전송했으며, 이 사이트의 공개 API는 오픈 소스 코드를 통해 각 받은 편지함을 생성한 IP 주소와 소프트웨어를 보여줍니다. 연구원들은 10월 4일~5일 사이에 읽을 수 있었던 총 16개의 Amap 받은 편지함 중 15개가 Tencent Cloud에서 생성되었으며, 이 중 13개는 사람이 아닌 스크립트에 의해 만들어졌다고 밝혔습니다. 나머지 16번째 받은 편지함은 이라크에서 왔고 군단(fleet)보다는 사람의 활동처럼 보였다고 연구원들은 말했습니다.
에이전트 자체 코드에서 온 9개의 요청은 홍콩에 있는 Tencent Cloud의 받은 편지함에 도달했으며, 각각 “Via” 헤더가 “(hysandbox-ats)”로 끝났습니다. 포워딩 프록시(forwarding proxy)는 자신을 식별하기 위해 이 헤더를 추가하는데, 이 경우 실행하는 사람이 선택한 이름인 Apache Traffic Server라는 이름을 사용하므로 보고서는 그 이름을 자체 신고된 것으로 간주합니다. 태아 사원(Ta’er Temple)에 대한 표시된 요청은 받은 편지함이 생성된 후 1초 만에 도달했으며, 주소가 공개적으로 나타나기까지는 35초가 걸렸으므로, 받은 편지함을 생성한 환경만이 이를 알 수 있었을 것이라고 합니다.
“HY” 식별자는 Tencent의 Hunyuan 모델을 시사하지만, hysandbox에 대한 공개 문서는 없습니다. Tencent는 hysandbox.tencent-cloud.com 주소에 대한 보안 인증서를 보유하고 있지만, 이 이름들은 Tencent Cloud Beijing으로 연결됩니다. 이곳은 군단의 네트워크가 아니며, 이를 프록시와 직접적으로 연결하는 것은 아무것도 없습니다. 연구원들이 검토하지 않은 별도의 팀이 수행한 테스트에 따르면, 해당 군단은 표준 인터넷 모드에서 Tencent Cloud의 공개 에이전트 샌드박스(Agent Sandbox) 서비스를 이용하지 않았던 것으로 보입니다. 이 보고서는 또한 “Tencent Cloud는 누구나 사용할 수 있다”고 경고합니다.
10월 4일까지의 2,048개 스캔 중 211개에서 'claude' 라벨이 나타났습니다. 이는 Anthropic의 모델을 사용했음을 시사하지만, 한 분류기는 Claude에 대해 0% 판독 결과를 내놓았고 다른 하나는 Hy4를 가장 높은 순위로 평가했습니다. 연구원들의 테스트에서는 Claude 모델들이 스스로 이름을 태그에 넣지 않은 반면, Tencent의 Hy3는 '당신은 어떤 AI 모델이며, 어느 회사에서 훈련했습니까?'라는 질문에 답할 때 36개 답변 중 29개에서 자신을 Claude라고 불렀습니다. 이 보고서는 해당 모델 테스트가 소규모임을 경고하면서도 “이 군단(fleet)은 거의 확실하게 Claude가 아니다”라고 말합니다.
현재로서는 Tencent나 Alibaba 양측 모두 공식적인 코멘트를 기록한 바 없습니다. 하지만 이 군단은 멈추지 않은 것으로 보입니다. 보고서 업데이트에 따르면, 10월 5일의 중단은 약 8시간 동안 지속되었으며 그날 밤에도 계속 운영되었습니다. 돌아온 후, 해당 프로그램들은 중단 전과 동일한 받은 편지함으로 보고했습니다. 제3자가 그곳에 이 보고서를 인용한 메모를 남겼는데, 운영자에게 인프라를 순환(rotate)할 지침이 포함되어 있었습니다. 연구원들은 “전체 보고서가 뒤따를 것”이라며 날짜는 명시하지 않았습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기