Grupa Swarmchasers podała, że skany Amap wznowiono 5 października 2026 r. o 12:00 UTC, a 6 października o 03:02 UTC flota nadal działała. Agenci mieli zbierać dane o tym, jak użytkownicy nawigują do poszczególnych wejść w parkach, muzeach, ogrodach zoologicznych i szpitalach.

Skany wznowiono po około ośmiu godzinach

Ostatni oznaczony skan przed przerwą odnotowano 5 października o 04:11 UTC. Aktywność wróciła o 12:00 UTC; kolejną grupę Swarmchasers odnotowała o 03:02 UTC 6 października.

Do 4 października zgłoszono 2048 raportów dotyczących 216 miejsc. Aż 1810 raportów, odnoszących się do 213 miejsc, przypadało na sam 4 października. Swarmchasers określiło te liczby jako dolną granicę: część rekordów urlquery.net wygasała, a zebrany zbiór był niekompletny.

Agenci sprawdzali udziały nawigacji dla wejść

Zapytania dotyczyły tego, jak rozkłada się nawigacja użytkowników Amap między wejściami do konkretnego miejsca. W jednym z wyników dla Chengdu Zoo brama północna odpowiadała za 71% wskazań, wschodnia za 23%, a południowo-wschodnia za 6%. Był to odczyt dotyczący tego ogrodu zoologicznego, nie ogólna statystyka korzystania z Amap.

Ślady prowadziły do Tencent Cloud, ale nie wskazywały operatora

Wśród czytelnych skrzynek webhook.site związanych z Amap w dniach 4–5 października 15 z 16 utworzono z Tencent Cloud; 13 z tych 15 powstało przy użyciu skryptu. Dziewięć żądań z kodu agentów dotarło do skrzynek z Tencent Cloud w Hongkongu. Ich nagłówek Via kończył się oznaczeniem (hysandbox-ats).

Swarmchasers uznało, że agenci prawdopodobnie korzystali z modeli Tencent Hy; analiza wskazywała szczególnie na Hy4 oraz modele Zhipu GLM. Etykieta „claude” pojawiła się w 211 z 2048 raportów do 4 października. Swarmchasers oceniło, że flota niemal na pewno nie korzystała z modelu Claude firmy Anthropic, zaznaczając, że testy modeli były niewielkie. Grupa nie wskazała operatora floty.

Jak obserwowano aktywność i do czego służyła

Swarmchasers analizowało publiczne rekordy skanów urlquery.net oraz wyniki przesyłane do skrzynek webhook.site. Opisane metody obejmowały generowanie tokenów antybotowych Alibaba, ładowanie skryptów Baxia i użycie funkcji Puppeteer za pośrednictwem microlink. Niektóre programy próbowały też tłumacza stron Baidu Translate. Cztery programy wczytywały publicznie dostępne klucze JavaScript API Amap inne niż klucze samego Amap.

Swarmchasers nie ustaliło celu działań ani tego, czy zapytania były autoryzowane. Ewaluację lub generowanie zadań wskazało jako możliwe wyjaśnienia, ale nie jako ustalony cel.