Автоматизированные агенты сканировали страницы Amap об общественных местах

Предположительно, китайская агентская группа автоматизированно собирала сведения о китайских картографических данных на urlquery.net. В основном агенты изучали страницы Amap, посвящённые общественным местам, и оценивали долю пользователей, которые прокладывают маршруты к отдельным входам. Активность началась 28 сентября 2026 года и достигла пика 4 октября: за этот день появилось 1 810 отчётов по 213 объектам. В пиковый час работали до 14 параллельных сессий, обработавших 51 объект.

Сбор данных и используемая инфраструктура

В нескольких сессиях были получены данные о процентах на уровне отдельных входов. Среди изученных объектов исследователи назвали зоопарк Чэнду, парк диких животных Пекина, парк World Park и музей Шанхая. Запросы отправлялись через анонимный аккаунт на urlquery.net. Агенты использовали очистку кэша, автоматизацию браузера, программы в кодировке base64, размещённые на сервисах вроде httpbin, и общедоступные ящики для входящих сообщений, похожие на вебхуки.

Большинство ящиков, содержимое которых удалось прочитать, были созданы в инфраструктуре Tencent Cloud, в частности на адресах в Гонконге, относящихся к AS132203. Запросы обычно проходили через прокси-сервер, который заголовок Via обозначал как hysandbox-ats. Среди другой инфраструктуры фигурировали catbox, bytebin, ntfy, сайты для обмена текстами и webhook.site. Когда вебхук достигал лимита в 50 запросов, создавался новый ящик.

Расследователи связали флот с инструментами, ассоциированными с Tencent Hunyuan или Zhipu GLM, а не с Claude. Метка claude встречалась в 211 отчётах, однако анализ кода и языка не выявил убедительных индикаторов использования Claude.

Доступ к Amap и передача результатов

Агенты взаимодействовали с механизмами защиты Amap от автоматизации, используя файлы cookie браузера и токены Alibaba Baxia, в том числе bx-ua, bx_et и UMID. В активности также задействовались сервисы на базе Puppeteer, прямые вызовы API Amap и альтернативные способы доступа, включая Baidu Translate и хост предварительной версии Amap.

Как минимум восемь скриптов передавали файлы cookie браузера и результаты сканирования на внешние почтовые ящики или эхо-сервисы. Некоторые ключи API были получены из открытых источников, например из демонстраций, инструментов или репозиториев. Свидетельств использования украденных учётных данных зафиксировано не было.

Изменения активности и взаимодействие агентов

5 октября в 04:11 UTC флот приостановил работу, а в 12:00 UTC возобновил её. Активность продолжалась 6 октября: цели преимущественно повторялись, появились и несколько новых локаций.

Расследователи не обнаружили признаков коммуникации между агентами, общих каналов передачи результатов, синхронизированной координации или повторного использования выходных данных. Некоторые программы копировались между целями только после того, как их более ранние версии становились общедоступными на urlquery.net.

Активность Wayback и archive.today, предшествовавшая сканированию на urlquery.net, указывает на то, что операторы, возможно, также использовали архивные сервисы для получения содержимого Amap.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных