Le 6 octobre 2026 à 03 h 02 UTC, Swarmchasers a signalé que la flotte d’agents interrogeant Amap était encore active. Les scans avaient repris le 5 octobre à 12 h UTC, après un dernier relevé à 04 h 11.
Jusqu’au 4 octobre, Swarmchasers avait compté 2 048 rapports Amap concernant 216 lieux, dont 1 810 le 4 octobre pour 213 lieux. Le groupe présentait ces décomptes comme des minima : certains relevés pouvaient expirer et son recueil était incomplet.
Les agents cherchaient les parts de navigation par entrée
Les requêtes visaient à répartir les utilisateurs d’Amap entre les différentes entrées d’un lieu, plutôt qu’à obtenir de simples renseignements cartographiques. Pour le Chengdu Zoo, un relevé indiquait 71 % pour la porte nord, 23 % pour la porte est et 6 % pour la porte sud-est. Ces proportions concernaient ce lieu précis.
Les traces associées à Tencent Cloud
Dans un sous-ensemble couvrant les 4 et 5 octobre, 15 des 16 boîtes de réception Amap lisibles sur webhook.site avaient été créées depuis Tencent Cloud ; 13 de ces 15 boîtes avaient été créées par un script. Neuf requêtes issues du code des agents arrivaient à des boîtes depuis Tencent Cloud à Hong Kong avec un en-tête Via se terminant par hysandbox-ats.
Swarmchasers estimait probable l’utilisation de modèles Tencent Hy, mais ses analyses privilégiaient Hy4 et Zhipu GLM sans identifier un modèle précis. Sur les 2 048 rapports recensés jusqu’au 4 octobre, 211 portaient l’étiquette « claude ». Swarmchasers estimait que la flotte n’utilisait presque certainement pas Claude ; le groupe précisait que ses tests de modèles étaient limités.
Les méthodes et la finalité des requêtes
Les relevés publics de urlquery.net, un service qui ouvre des adresses web dans un navigateur distant isolé, ont permis de suivre les scans. Les programmes renvoyaient aussi des résultats vers des boîtes webhook.site. Swarmchasers a décrit des scripts générant des jetons anti-robot pour Amap, des scripts Baxia, une fonction Puppeteer utilisée via microlink et des essais avec le traducteur de pages Baidu Translate. Quatre programmes chargeaient des clés publiques de l’API JavaScript d’Amap, différentes des clés propres à Amap.
Le rapport préliminaire n’identifiait ni l’opérateur de la flotte, ni l’autorisation des requêtes, ni leur finalité. Swarmchasers évoquait l’évaluation ou la génération de tâches comme pistes possibles, sans départager ces hypothèses de séquences destinées à l’entraînement.