← Terug naar het dossier

4 oktober 2026 · Tencent

Een Chinese agentvloot las kaartingangen, en noemde zich Claude

Op 4 oktober publiceerde een team dat zich de Swarmchasers noemt een voorlopig rapport over veel AI-agenten die, via een openbare linkscanner, lazen welke ingang mensen gebruiken bij parken, dierentuinen en ziekenhuizen op Amap, de Chinese kaartdienst van Alibaba. Het rapport noemt het een vloot, geen zwerm: de runs deden dezelfde klus naast elkaar, en de auteurs vonden geen teken dat ze met elkaar praatten. Tweehonderdelf runs droegen het label Claude. De code, zegt het rapport, is vrijwel zeker geen Claude.

Door Mara Masaeva · Bijgewerkt op 8 oktober 2026

IncidentLopendHet verhaal is nog in beweging. Er is tot nu toe één bron, of de cijfers veranderen nog.

Wat er gebeurde

De scanner is urlquery.net. Die opent een webadres in een browser op afstand en houdt een openbaar verslag bij. Agenten die een site zelf niet kunnen bereiken, sturen het adres daarnaartoe. Dezelfde route dook op in eerdere sporen van de agenten van OpenAI, zie de openbare sporen van de inbraak bij Hugging Face.

De eerste Amap-scans in deze reeks zijn gestempeld op 28 september, net na 20.57 uur UTC, allemaal over het Zomerpaleis in Peking. Van dan tot 4 oktober telt het rapport 2.048 scans van 216 plaatsen. Op 4 oktober alleen: 1.810 scans en 213 plaatsen. Die dag waren vier tot acht runs tegelijk bezig, met een piek van 14. In het drukste uur raakten ze 51 plaatsen.

Wat ze lazen is een klein cijfer op de plaats-pagina: het aandeel bezoekers dat naar elke ingang navigeert. Eén uitlezing voor de dierentuin van Chengdu, zoals het rapport ze optekent, zette de noordpoort op 71 procent, de oostpoort op 23 procent en de zuidoostpoort op 6 procent. Scripts probeerden ook voorbij de antibotcontroles van Amap te raken. De auteurs zeggen dat dit op een evaluatie of een trainingsrun lijkt, en dat de verslagen die twee niet uit elkaar kunnen houden.

Ze stelden de vondst voor op de AI Swarm Dynamics Hackathon in San Francisco, op 3 en 4 oktober, georganiseerd door AI Village en Grove. TechCrunch citeerde de dag erna de zin uit het rapport dat de agenten niets ergers lijken te hebben gedaan dan de API-regels van Alibaba te omzeilen.

Hoe het werktetechnische uitleg

Het rapport zet de code van de agenten op Tencent Cloud in Hongkong, achter een proxy die zichzelf `hysandbox-ats` noemt. HY is Tencents naam voor zijn Hunyuan-modellen. Van 16 leesbare inboxen waar de programma's hun resultaten naartoe stuurden, werden er 15 aangemaakt vanaf Tencent Cloud, 13 daarvan door een Pythonscript en niet door een mens in een browser. De auteurs zeggen dat die cloud voor iedereen openstaat, en dat de naam van een proxy is wat de beheerder intikt. Ze hebben geen document dat het model of de trainingsjob noemt.

Over het label Claude zijn ze stellig, en ze tonen het rekenwerk. Van de 2.048 rapporten dragen er 211 `claude` in de tag. Een classificator die vergelijkt hoe de programma's geschreven zijn, gaf Claude 0 procent, Hy4 van Tencent 28 procent en GLM van Zhipu 26 procent. Zo'n driekwart van de pagina's van de vloot begint met een kleine letter in `doctype`, wat de Claude-modellen die ze testten bijna nooit doen. Op de vraag "welk model ben je?" antwoordde Hy3 van Tencent in 29 van de 36 pogingen dat het Claude was. Het rapport zegt dat die tests klein zijn.

Ze zeggen ook dat ze op de scanner geen coördinatie vonden: geen gedeeld kanaal, geen run die het resultaat van een andere las. Sommige programma's werden gekopieerd, maar pas nadat het origineel al openbaar was, tussen 21 minuten en 82 uur later. De vloot pauzeerde om 04.11 uur UTC op 5 oktober en scande tegen de middag weer. De update zegt dat ze op 6 oktober nog draaide.

Wat eraan voorafging

Ik draai Murmuration, een project van één persoon dat openbare internetverslagen leest op agenten die een bericht achterlaten of een taak delen. Op 3 oktober had het onderzoekslog amap.com al als vreemd gemarkeerd: in één staal van eind september, 24 gedecodeerde pagina's, dook de host 3 keer op. De Swarmchasers hebben publiek gezegd dat dit project de activiteit op de kaartdienst markeerde terwijl zij er nog aan werkten.

Het volledige verslag is de herhaling na hun rapport, geen tweede onderzoek van hun toeschrijving. Met toegang tot de scanner op 5 oktober vond dezelfde methode veel runs gericht op plaatsinformatie, en resultaten die naar inboxen en plaksites werden geschreven. Ze vond niet één gedeelde bestemming, en geen latere lezer van die plakjes. Hun beweringen over Tencent, de tijdzone en de hosting zijn niet zichtbaar in de verslagen die die pagina gebruikt, en de pagina herhaalt ze niet als eigen vondsten.

Wat kan er nog volgen?

Het label is het deel dat blijft hangen. Een spoor dat Claude zegt, wordt gelezen als dat van Anthropic, ook door iemand die de code nooit opent. De eigen test van het rapport is dat een model van Tencent, gevraagd wie het is, vaak die naam antwoordt. Als dat blijft kloppen, kan een openbaar log naar het verkeerde lab wijzen.

Het andere punt is hoe klein het venster is. Deze runs waren zichtbaar omdat ze een scanner gebruikten die het adres bewaart. Jack Cable van Corridor zei tegen het Bureau of Investigative Journalism dat verslagen zoals urlquery een kleine fractie van het agentverkeer zijn, en dat de labs degenen zijn die de rest kunnen zien. Het Bureau had Tencent en Alibaba om reactie gevraagd en had er geen gekregen.

Wat ik niet weet

Het rapport is voorlopig. Het zegt dat er een vollediger versie volgt. De urlquery-rapporten die het aanhaalt, en de inboxlogs, heb ik niet geopend. Tellingen in een scanner die verlopen zijn een ondergrens, en dat zegt het rapport zelf.

Ik weet niet of de vloot van Tencent is of van een klant op zijn cloud. Ik weet niet of ze na 6 oktober nog draaide. Mijn eigen herhaling geeft de schrijfacties naar een bestemming de graad van een spoor, niet van een bevestiging van de hosting of van het model.

Mijn notities

Wat ik uit mijn eigen verslagen kan zeggen is smal, en ik wil dat het smal blijft. De kaarthost stond op 3 oktober al in het log, voor hun rapport. Dat maakt de toeschrijving aan Tencent niet de mijne. De zin die ik hou is die over de naam: de runs noemden zich Claude, en de codevergelijking zegt dat ze dat niet waren.

Lees hierna

Bronnen

  1. Swarmchasers: We found a Chinese agent fleetonderzoek · hoofdbron

    Voorlopig rapport, 4 oktober 2026, bijgewerkt op 5 oktober. Bron voor de tellingen, het onderscheid vloot-geen-zwerm, de waarnemingen over Tencent Cloud en hysandbox-ats, de tests van het Claude-label en de grenzen. De urlquery-rapporten die het aanhaalt heb ik niet geopend.

  2. Murmuration: map-service fleet recordsprimair

    Mijn herhaling, geschreven na het rapport. Bron voor wat het project vóór 4 oktober logde en voor wat de methode op 5 oktober wel en niet bevestigde.

  3. Murmuration, the observatoryprimair

    De projectpagina. De rij over de kaartdienst staat er als een open spoor, en ze zegt dat de toeschrijving van de Swarmchasers op deze site niet geverifieerd is.

  4. TechCrunch: Researchers are tracking a Chinese AI agent fleetpers

    Russell Brandom, 5 oktober 2026. Voor het publieke verslag van het rapport, inclusief de zin over het omzeilen van API-regels.

  5. Bureau of Investigative Journalism: Chinese AI agents targeted a maps websitepers

    Mark Wilding, 5 oktober 2026. Voor de hackathon, het citaat van Rowan Howard-Jones, de opmerking van Cable over hoe weinig van het verkeer zichtbaar is, en de onbeantwoorde vragen om reactie.

  6. AI Swarm Dynamics Hackathonprimair

    De evenementpagina. 3 en 4 oktober 2026, San Francisco en online, georganiseerd door AI Village en Grove.