中国AI智能体舰队疑似攻击高德

研究人员正在追踪一组疑似运行在腾讯基础设施上的中国 AI Agent 集群。该集群被观察到将高德地图作为目标,但目前尚无证据表明腾讯或阿里巴巴直接参与其中,事件更值得关注的是自主智能体正在从实验工具变成可规模化执行任务的攻击基础设施。
中国 AI 智能体“舰队”现身:疑似运行于腾讯基础设施并攻击高德地图
据 2026 年 10 月 5 日公开报道,独立研究人员正在追踪一组疑似由 AI Agent 组成的攻击集群。研究人员认为,这组智能体可能运行在腾讯的云基础设施上,并将阿里巴巴旗下地图服务高德地图作为目标。
目前披露的信息仍然有限,研究人员没有公开完整的攻击链、操作者身份或最终损害规模。因此,这起事件还不能被定性为“腾讯攻击阿里”,也不能据此推断两家公司参与了相关活动。更准确的说法是:一组疑似由自主智能体驱动的活动,留下了与腾讯基础设施相关的网络线索,并将高德地图列为目标。
但这件事的技术意义已经超过一次普通的云上攻击。它说明 AI Agent 正在从“帮助人完成任务的软件组件”,变成能够批量接收指令、调用工具、切换目标并持续运行的行动单元。攻击者需要管理的,可能不再是一台服务器或一批脚本,而是一支可以动态分工的数字化“舰队”。

这支“舰队”到底是什么
AI Agent 是能够根据目标自主规划步骤、调用外部工具并根据结果继续行动的软件系统。 与只返回一段文字的聊天机器人不同,Agent 通常拥有浏览网页、读取文件、执行命令、访问数据库或调用第三方服务的权限。
Agent swarm,也就是智能体集群,是由多个 Agent 或多个 Agent 实例协同完成任务的系统。 它们可以共享任务状态,也可以按照侦察、执行、验证、报告等角色分工。把一个 Agent 放在服务器上,更像雇佣一名自动化操作员;把数百个 Agent 编排起来,则接近部署一支可以并行行动的远程团队。
从公开报道目前能够确认的范围看,研究人员追踪到的是一组具有集群特征的活动节点。这些节点疑似运行于腾讯相关基础设施,并对高德地图发起了持续性或批量化访问。报道没有公开足够细节来证明这些节点全部由同一个模型驱动,也没有确认它们是否通过统一的控制平面接受任务。
因此,“舰队”更多是对其组织方式和行为模式的描述,而不是一个已经被官方确认的产品名称。它可能由以下几种架构组成:
- 多个独立 Agent 共享同一任务队列,分别执行不同目标;
- 一个主控 Agent 负责拆解任务,再将子任务分配给多个执行实例;
- 普通自动化脚本与大模型 Agent 混合运行,由模型处理异常情况和策略调整;
- 攻击者使用现成的 Agent 框架,只在工具、提示词和目标列表上进行定制。
这里最关键的变化是“适应性”。传统脚本遇到页面结构变化、验证码或返回结果异常时,往往直接失败;具备工具调用能力的 Agent 则可能读取页面、改变访问路径、重新组织任务,甚至根据前一步结果决定下一步行动。这种能力不一定意味着它更强,但意味着防守方更难依靠一次规则匹配解决问题。
为什么目标会指向高德地图
高德地图是阿里巴巴旗下的地图与位置服务平台,承载地图检索、路线规划、地点信息和位置数据等功能。 作为高频访问的公共互联网服务,它天然具有较大的数据价值和业务影响面,也容易成为自动化访问、数据抓取、接口滥用或服务压测的目标。
目前公开信息没有说明攻击者具体针对高德地图的哪项能力,也没有证据证明用户位置数据被泄露。以下几类可能性只能作为安全分析框架,不能当作已确认事实:
- 服务探测。 Agent 可能被用于识别公开页面、服务入口、响应特征和访问限制,建立目标资产地图。
- 数据抓取。 智能体可能尝试批量提取地点、商户、路线或页面信息,并根据返回结果自动调整抓取策略。
- 资源消耗。 如果集群持续发送大量请求,目标可能面临带宽、计算资源或业务接口的额外压力。
- 漏洞验证。 Agent 可能被用来尝试不同输入、路径和请求组合,寻找异常响应或可进一步利用的缺陷。
- 业务逻辑测试。 与传统扫描器相比,Agent 可以更灵活地模拟用户流程,测试搜索、路线、地点详情等多步骤功能。
这些行为在技术上可能重叠。一次看似普通的自动化访问,也可能是更长攻击链中的侦察阶段。现阶段最重要的判断是:研究人员观察到了异常的智能体化活动,但公开资料尚不足以证明其已经造成大规模数据泄露或核心系统失陷。
云基础设施线索不等于平台责任
云基础设施归属只能说明流量或运行环境与某个云平台有关,不能单独证明云平台运营方参与了攻击。 这是理解本次事件时必须保留的边界。
攻击者可以通过被盗用的云账户、被入侵的虚拟机、滥用的试用资源、第三方托管环境或多层代理隐藏真实来源。即使所有活动节点都位于某家云厂商网络中,也仍然需要进一步回答几个问题:账户由谁控制,实例如何创建,模型和工具由谁部署,任务由谁下发,异常活动是否被平台及时发现,以及平台是否在收到通报后采取了封禁措施。
从云平台角度看,Agent 活动也比传统恶意程序更难判断。单个实例可能只表现为正常的网页访问、文本处理或工具调用;真正可疑的信号往往出现在跨实例的行为关联中,例如:
- 大量新实例在相近时间启动;
- 实例使用相似的模型、工具和任务模板;
- 节点之间共享相同的控制域名、任务格式或结果回传方式;
- 访问目标高度集中,却不断根据响应结果改变行为;
- 任务执行时间、请求节奏和失败重试方式呈现机器协同特征。
这也是为什么“检测一台恶意服务器”正在变成“识别一支协同运行的智能体网络”。云服务商不只需要看 CPU、内存和带宽异常,还需要理解实例正在执行什么类型的任务、调用哪些工具,以及多个实例之间是否存在共同的意图。
Agent 攻击与传统僵尸网络有什么不同
传统僵尸网络主要依靠预先编写的指令执行固定动作,而 Agent 集群可以根据环境反馈重新规划步骤。 两者都能大规模运行,但自动化程度和适应能力不同。
| 对比维度 | 传统脚本或僵尸网络 | AI Agent 集群 | |---|---|---| | 任务逻辑 | 预先写死,流程变化后容易失效 | 可根据返回结果动态调整 | | 节点分工 | 通常执行相同命令 | 可按侦察、执行、验证等角色分工 | | 目标变化 | 需要人工修改规则 | 可能由模型重新规划 | | 异常处理 | 依赖固定重试和错误码 | 可以读取上下文并选择替代路径 | | 防守重点 | IP、域名、特征码、流量模式 | 身份、工具权限、任务链和跨实例关联 | | 成本结构 | 主要是服务器和带宽成本 | 还包括模型推理、工具调用和编排成本 |
这并不意味着 Agent 一定比传统工具更高效。大模型推理存在延迟和成本,模型也会犯错,输出还可能不稳定。对于大量重复请求,普通脚本往往更便宜、更快。Agent 的价值主要体现在目标经常变化、页面结构不稳定、需要理解上下文,或者需要在多个工具之间完成长链路操作的场景。
换句话说,攻击者未必会用 Agent 替代所有脚本,而更可能让 Agent 负责“动脑”,让传统程序负责“搬运”。模型负责判断下一步该做什么,普通程序负责高频发送请求;这类混合架构可能比完全由大模型驱动更加现实。
这起事件对企业意味着什么
企业部署 Agent 时,真正需要防护的不是模型本身,而是模型获得的身份、工具和执行权限。 一个没有权限的模型只能生成文本;一个能够访问生产系统、读取内部文件并执行外部操作的 Agent,风险边界已经接近一个自动化员工甚至服务账号。
企业至少需要关注以下四个问题。
第一,给每个 Agent 分配独立身份
多个 Agent 共用一个高权限账号,会让审计和追责变得非常困难。企业应当让每个 Agent、每类任务或每个工作流拥有可区分的身份,并记录任务发起者、模型版本、工具调用、输入输出摘要和最终结果。
第二,把工具权限拆开
Agent 不应默认拥有“读取所有数据、访问所有网络、执行所有命令”的组合权限。地图查询、网页访问、文件读取、数据库写入和外部消息发送,都应当分别授权。高风险操作需要二次确认,尤其是数据删除、批量导出、外部发布和资金相关操作。
第三,监控任务链,而不是只看单次请求
单次请求可能完全正常,但连续几十步的组合行为可能已经表现出异常意图。安全系统需要把模型决策、工具调用和网络访问串成一条可追溯链路,判断 Agent 是否在反复改变目标、绕过限制或尝试扩大权限。
第四,为 Agent 设置硬性停止条件
“让模型自己判断什么时候停止”不是可靠的安全机制。企业应当设置请求数量、运行时间、预算、可访问域名、失败次数和数据规模等硬限制,并保留人工或系统级的即时终止能力。
对云厂商和模型公司的压力正在上升
AI Agent 的安全责任正在从模型提供商扩展到云平台、工具开发者和部署企业。 模型厂商需要减少危险操作建议和越权行为,云厂商需要识别大规模智能体编排,工具提供方则需要限制接口滥用和权限扩张。
这起事件尤其提醒云平台:仅靠传统的基础设施风控可能不够。一个集群可以把每个节点的资源使用控制在正常范围内,却通过统一任务逻辑完成异常行动。未来的检测系统可能需要建立“行为指纹”,将模型调用方式、工具组合、任务节奏和节点关系纳入风险判断。
模型公司也需要重新考虑安全评估方式。过去的红队测试经常关注模型是否会输出危险内容;Agent 场景下,还必须测试模型在拥有浏览器、终端、数据库或外部服务权限后,会不会持续执行高风险任务。模型拒绝一次危险请求,并不代表它在十步工作流中不会通过拆分任务绕开限制。
目前能下的结论是什么
截至 2026 年 10 月 5 日,公开信息能够支持的结论是:研究人员发现并正在追踪一组疑似 AI Agent 集群,其活动节点可能位于腾讯基础设施上,并将高德地图作为目标;但攻击者身份、具体攻击方式、实际损害和平台责任仍未被公开证实。
这起事件最值得关注的地方,不是“腾讯”和“阿里”两个名字同时出现,而是智能体开始具备了网络攻击基础设施所需要的几个关键特征:可远程调度、可并行扩展、能够调用工具、可以处理异常,并且能够在目标环境变化时重新规划。
对于开发者来说,Agent 不应该被当作普通脚本加上一层聊天界面。它需要独立的身份体系、权限边界、运行预算、行为审计和紧急停止机制。对于安全团队来说,检测对象也不应再只是恶意文件和固定特征,而要进一步识别多个 Agent 是否共享同一任务、同一策略和同一控制关系。
如果后续研究确认这确实是一支由大模型驱动、能够自主调整行动策略的攻击集群,那么它可能会成为 2026 年 Agent 安全领域的重要分水岭:从这之后,企业面对的将不只是“模型会不会说错话”,而是“模型能不能带着权限持续做错事”。
参考来源
- TechCrunch:Researchers are tracking a Chinese AI ‘agent fleet’:2026 年 10 月 5 日关于疑似中国 AI Agent 集群及其基础设施、目标对象的原始报道。该链接用于事实背景,正文未对尚未公开确认的攻击细节作扩展性断言。
- GitHub:用于补充理解 Agent 编排、工具调用和智能体集群的开源技术生态。当前公开资料尚未提供本事件对应的官方开源项目或完整技术报告。



