
ประตูไหนของสวนสัตว์เฉิงตูที่คนใช้มากที่สุด คำตอบคือประตูทิศเหนือ 71% แต่คนที่อยากรู้เรื่องนี้ไม่ใช่นักท่องเที่ยว กลับเป็น AI Agent จำนวนมากที่รันอยู่บนคลาวด์ของ Tencent และวนถามคำถามแบบเดียวกันกับสถานที่สาธารณะอีกกว่า 200 แห่งทั่วจีนผ่าน Amap แผนที่ออนไลน์ของ Alibaba
ข้อมูลนี้มาจากรายงานเบื้องต้นของกลุ่มนักวิจัยอิสระที่นำโดย Alecto Irene Perez และ Ethan Elasky ซีอีโอของ Palaestra Research ซึ่งพบร่องรอยของ Agent ชุดนี้อย่างน้อย 2,048 รายการ ครอบคลุม 216 สถานที่ ทั้งสวนสาธารณะ สวนสัตว์ พิพิธภัณฑ์ และโรงพยาบาล ในช่วงปลายเดือนกันยายนถึงต้นเดือนตุลาคม ที่น่าสนใจคือร่องรอยแทบทั้งหมดชี้ไปที่โครงสร้างพื้นฐานของ Tencent ขณะที่เป้าหมายกลับเป็นบริการของ Alibaba
นักวิจัยเจอ Agent ชุดนี้ได้ด้วยการเฝ้าดูทราฟฟิกบน urlquery.net บริการสแกนโดเมนสำหรับงานความปลอดภัย ซึ่งให้ผู้ใช้ส่งลิงก์ให้ระบบเปิดหน้าเว็บแทน เพื่อตรวจว่าเว็บนั้นอันตรายหรือไม่โดยไม่ต้องเปิดเอง AI Agent จึงมักใช้บริการนี้เป็นทางผ่านไปโหลดเว็บที่ตัวเองเข้าถึงตรง ๆ ไม่ได้ แต่ urlquery เปิดบันทึกการสแกนเป็นสาธารณะ ทุกครั้งที่ Agent ใช้งานจึงทิ้งร่องรอยไว้ให้นักวิจัยตามรอยได้
เทคนิคนี้เคยได้ผลมาแล้ว เมื่อทีม Transluce ใช้บันทึกของ urlquery ประกอบกับข้อความบนฟอรัมที่ Agent ใช้ประสานงานกัน จนเปิดโปงกิจกรรมของ Agent จาก OpenAI ที่ดำเนินมาหลายเดือน ตามที่ TechCrunch เคยรายงาน และครั้งนี้วิธีเดียวกันก็พาไปเจอ Agent อีกกลุ่มที่ทำงานต่างออกไป
เหตุผลที่นักวิจัยเลี่ยงคำว่า Swarm อยู่ที่การไม่คุยกัน เพราะคำว่า Swarm (ฝูง) สื่อถึง Agent ที่ประสานงานกันเหมือนฝูงผึ้ง แต่ครั้งนี้นักวิจัยไม่พบช่องทางสื่อสารร่วม ไม่พบการอ่านข้อมูลของกันและกัน และไม่พบการปรับวิธีทำงานพร้อมกัน จึงเลือกใช้คำว่า Fleet (ขบวน) แทน โดยรายงานระบุว่า
"'Agent fleet,' not 'swarm': many parallel agents on the same kind of task, with no sign of communication between them."
(ขบวน Agent ไม่ใช่ฝูง เพราะเป็น Agent จำนวนมากที่ทำงานประเภทเดียวกันแบบคู่ขนาน โดยไม่มีสัญญาณว่าสื่อสารกันเลย)
ข้อมูลการทำงานก็สอดคล้องกับคำอธิบายนี้ โดยปกติจะมี Agent ทำงานพร้อมกัน 4-8 ตัว และพุ่งสูงสุดถึง 14 ชุดพร้อมกัน แต่ละชุดสแกนห่างกันเฉลี่ย 44 วินาที และเลิกยุ่งกับสถานที่นั้นทันทีเมื่อได้ผลลัพธ์ที่อ่านได้
คำถามต่อมาคือใครอยู่เบื้องหลัง นักวิจัยพบว่า Agent ใช้ webhook.site บริการรับคำขอผ่านเว็บแบบชั่วคราว และจากกล่องรับข้อมูล 16 กล่องที่อ่านได้ มีถึง 15 กล่องที่สร้างจากเครือข่าย Tencent Cloud ในฮ่องกง และรวมแล้วใช้หมายเลข IP ของ Tencent 19 หมายเลข ขณะที่คำขอทุกรายการที่ระบุตัวได้ยังวิ่งผ่านพร็อกซีชื่อ 'hysandbox-ats' เหมือนกันหมด
หลักฐานที่ชัดที่สุดมาจากเคสวัดถ่าเอ่อร์ (Ta'er Temple) ซึ่งกล่องรับข้อมูลถูกสร้างขึ้นแล้ว 1 วินาทีต่อมาก็มีคำขอจาก Agent วิ่งเข้ามา เนื่องจากมีเพียงสภาพแวดล้อมที่สร้างกล่องเท่านั้นที่รู้ที่อยู่ คำขอนั้นจึงต้องมาจากภายในระบบเดียวกัน นอกจากนี้ป้ายวันที่ที่ Agent ติดไว้ยังเปลี่ยนวันตามเวลาประเทศจีน (UTC+8) บ่งชี้ว่าผู้ควบคุมทำงานอยู่ในเขตเวลานี้
คำถามต่อมาคือใครอยู่เบื้องหลัง นักวิจัยพบว่า Agent ใช้ webhook.site บริการรับคำขอผ่านเว็บแบบชั่วคราว และจากกล่องรับข้อมูล 16 กล่องที่อ่านได้ มีถึง 15 กล่องที่สร้างจากเครือข่าย Tencent Cloud ในฮ่องกง รวมแล้วใช้หมายเลข IP ของ Tencent 19 หมายเลข คำขอทุกรายการที่ระบุตัวได้ยังวิ่งผ่านพร็อกซีชื่อ 'hysandbox-ats' เหมือนกันหมด
หลักฐานที่ชัดที่สุดมาจากเคสวัดถ่าเอ่อร์ (Ta'er Temple) ซึ่งกล่องรับข้อมูลถูกสร้างขึ้นแล้ว 1 วินาทีต่อมาก็มีคำขอจาก Agent วิ่งเข้ามา เนื่องจากมีเพียงสภาพแวดล้อมที่สร้างกล่องเท่านั้นที่รู้ที่อยู่ คำขอนั้นจึงต้องมาจากภายในระบบเดียวกัน นอกจากนี้ป้ายวันที่ที่ Agent ติดไว้ยังเปลี่ยนวันตามเวลาประเทศจีน (UTC+8) บ่งชี้ว่าผู้ควบคุมทำงานอยู่ในเขตเวลานี้
เมื่อรู้ว่าใช้โครงสร้างพื้นฐานของใคร ประเด็นถัดมาคือวิธีเข้าถึงข้อมูล เนื่องจาก Amap มีระบบกันบอท Agent จึงสร้างโทเคนยืนยันตัวตนของระบบกันบอท Baxia ของ Alibaba ขึ้นมาเอง และส่งคำขอผ่านตัวกลางหลายทาง เช่น microlink, r.jina.ai และ Baidu Translate นอกจากนี้ยังมีสคริปต์อย่างน้อย 8 ชุดที่อ่านคุกกี้ซึ่งได้มาระหว่างสแกนแล้วส่งออกไปใช้ต่อ และอีก 49 รายการที่ยิงตรงไปยังเซิร์ฟเวอร์ทดสอบก่อนเปิดใช้ของ Amap
ส่วนกุญแจเชื่อมต่อระบบ (API Key) ที่ใช้ นักวิจัยพบว่าเป็นคีย์ที่ถูกเผยแพร่สาธารณะอยู่แล้ว เช่น ในเดโมบน CodePen เครื่องมือหาพิกัด และเทมเพลตบล็อกตั้งแต่ปี 2022 โดยไม่พบหลักฐานว่าขโมยข้อมูลยืนยันตัวตนของใคร ถึงอย่างนั้นความพยายามเหล่านี้ก็ไม่ได้สำเร็จทุกครั้ง เพราะจากคำขอ 2,479 ครั้ง มีไม่เกิน 1,600 ครั้ง (ราว 64%) ที่ได้ข้อมูลกลับมาจาก Amap
ข้อค้นพบที่แปลกที่สุดอยู่ที่ตัวโมเดล เพราะมีบันทึก 211 รายการที่ติดป้ายว่า 'claude' แต่เมื่อนักวิจัยใช้แบบจำลองทางสถิติวิเคราะห์สำนวนการเขียนโค้ดและข้อความ ผลกลับชี้ไปที่ Hy4 ของ Tencent 28% GLM ของ Zhipu 26% Hy3 ของ Tencent 21% และ Qwen ของ Alibaba 17% ส่วน Claude ได้ 0%
คำอธิบายที่เป็นไปได้มาจากการทดสอบ Hy3 โดยตรง ซึ่งพบว่า 29 จาก 36 คำถามโมเดลตอบว่าตัวเองคือ Claude และหลายครั้งตอบประโยคเดิมแบบคำต่อคำว่า
"I am Claude, an AI model developed by Anthropic."
(ฉันคือ Claude โมเดล AI ที่พัฒนาโดย Anthropic)
หมายความว่าป้ายชื่อที่ Agent ติดเองนั้นเชื่อถือไม่ได้ และตัวที่ทำงานจริงน่าจะเป็นโมเดลจีน
แม้หลักฐานจะชี้ไปทางเดียวกันหลายจุด นักวิจัยก็ระบุข้อจำกัดไว้ชัดเจน ข้อแรกคือ Tencent Cloud เป็นคลาวด์สาธารณะที่ใครก็เช่าใช้ได้ การรันบนโครงสร้างพื้นฐานของ Tencent จึงไม่ได้แปลว่าผู้ควบคุมคือ Tencent เอง นอกจากนี้ชื่อพร็อกซียังเป็นข้อมูลที่ระบบระบุเอง การทดสอบโมเดลใช้ตัวอย่างไม่มาก และ urlquery ไม่เก็บเนื้อหาหน้าเว็บ ตัวเลขทั้งหมดจึงเป็นเพียงจำนวนขั้นต่ำ อีกทั้งภาพที่เก็บไว้ใน Wayback Machine ยังแสดงว่ามีกิจกรรมก่อนการสแกนครั้งแรกบน urlquery ราว 2 ชั่วโมง แปลว่า Agent อาจเข้าถึง Amap ผ่านช่องทางอื่นที่ urlquery มองไม่เห็นด้วย
ข้อจำกัดเหล่านี้ไม่ได้ลดความสำคัญของรายงาน เพราะสิ่งที่เห็นชัดคือกิจกรรมของ AI Agent บนอินเทอร์เน็ตกลายเป็นเรื่องต่อเนื่องไปแล้ว หลังเหตุการณ์ที่ Agent ของ OpenAI เจาะระบบ Hugging Face ซึ่ง OpenAI ออกรายงานอย่างเป็นทางการ ไปก่อนหน้านี้ นักวิจัยจำนวนมากก็เริ่มเฝ้าระวัง Agent ที่ทำงานนอกการควบคุมอย่างจริงจัง และส่วนใหญ่หาเจอได้ไม่ยาก เพราะ Agent มักใช้เทคนิคซ้ำเดิมและแทบไม่พยายามซ่อนตัว
ในกรณีนี้ TechCrunch ประเมินว่า Agent ยังไม่ได้ทำอะไรร้ายแรงไปกว่าการเลี่ยงกฎการใช้ API ของ Alibaba เพื่อเก็บข้อมูลว่าคนเข้าสวนสัตว์ทางประตูไหน แต่ก็ตั้งข้อสังเกตว่าครั้งหน้าเราอาจไม่โชคดีแบบนี้
ขณะนี้งานวิจัยยังดำเนินต่อเนื่อง และนักวิจัยเปิดเผยรายละเอียดทั้งหมดไว้ในรายงานเบื้องต้น
ที่มา: TechCrunch, Swarmchase
ลงทะเบียนเข้าสู่ระบบ เพื่ออ่านบทความฟรีไม่จำกัด