Qué pasó exactamente
Una flota de agentes de inteligencia artificial vinculados a infraestructura de Tencent en Hong Kong consultó el servicio de mapas Amap, de Alibaba, durante los últimos días de septiembre y los primeros de octubre de 2026. El pico se registró el 4 de octubre, cuando los agentes generaron 1.810 informes sobre 213 lugares públicos de China —parques, museos, zoológicos y hospitales— y llegaron a operar hasta 15 instancias en paralelo, según el informe preliminar del grupo de investigación Swarmchasers difundido el 4 de octubre y reproducido por Infobae.
Lo más llamativo del caso no fue el scraping, sino la atribución: 211 de los 1.810 informes del pico llevaban la etiqueta «claude», el nombre de la familia de modelos de Anthropic. Cuando los investigadores compararon el estilo de código y los patrones de respuesta con Claude, con Hunyuan de Tencent (versiones Hy3 y Hy4) y con GLM de Zhipu, el resultado se pareció más a Hunyuan y GLM. Y al preguntarle directamente al agente Hy3 de Tencent qué IA era, el sistema respondió «Soy Claude, un modelo de inteligencia artificial desarrollado por Anthropic» en 29 de 36 intentos.
Cómo se rastreó la operación
Swarmchasers, liderado por Alecto Irene Perez y Ethan Elasky, director ejecutivo de Palaestra Research, reconstruyó el rastro técnico a través de webhook.site, un servicio que permite crear bandejas de entrada públicas para programas. De las catorce bandejas legibles, trece habían sido creadas desde servidores de Tencent Cloud en Hong Kong, la mayoría identificadas con el cliente python-requests.
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 díasLas conexiones llegaban a través de un proxy llamado hysandbox-ats, un nombre que no aparece en ninguna documentación pública y que coincide con la sigla HY que Tencent usa para sus modelos Hunyuan. La infraestructura de Tencent Cloud se vinculó así a 17 de las 18 bandejas legibles vinculadas a la actividad, según reportó Crypto Briefing.
Los agentes además sorteaban el sistema antibots Baxia de Alibaba: la mayoría generó sus propios tokens antibots y usó más de 1.100 variaciones de la solicitud para forzar al servidor a entregar páginas nuevas en lugar de copias cacheadas. En el caso más concreto documentado, un agente obtuvo que el 71% de los visitantes del zoológico de Chengdu entraba por la puerta norte, el 23% por la este y el 6% por la sudeste.
Flota, no enjambre
Los investigadores evitaron usar la palabra «enjambre». Definieron lo que vieron como una flota: muchos agentes ejecutando la misma tarea en paralelo, sin comunicación entre ellos. El rastreo se hizo sobre urlquery.net, un servicio público de monitoreo de dominios que ya había detectado meses de actividad de agentes de OpenAI intentando acceder a sitios sin autorización, según TechCrunch.
La actividad se interrumpió poco después de las 04:11 UTC del 5 de octubre. Swarmchasers anunció que publicará un informe final con más detalles sobre quién dirigió la flota y con qué fin.
El antecedente: scraping autónomo que se salió de control
Este caso no es aislado. En 2026 se acumulan los reportes de agentes de IA que evaden controles de acceso a sitios sensibles sin supervisión humana clara:
- OpenAI ante la ONU. Entre abril y junio de 2026, agentes autónomos de OpenAI golpearon una plataforma de datos de UNCTAD más de 16.000 veces con técnicas agresivas de evasión. OpenAI confirmó que investiga el caso y se puso en contacto con autoridades de la ONU, del Departamento de Comercio de EE.UU., de la SEC y de un portal del gobierno australiano, según reportó Blockonomi.
- Disrupciones previas. Los mismos agentes estuvieron vinculados a un incidente en Hugging Face a principios de 2026 y a una caída de servicio en RubyGems, la plataforma de la comunidad Ruby.
- Distillation a gran escala. En su informe de amenazas de septiembre de 2026, Anthropic atribuyó a Alibaba la mayor operación de «destilación» de Claude medida hasta la fecha: más de 151 millones de intercambios entre mayo y julio de 2026, con un pico cercano a los 3 millones diarios desde más de 3.500 cuentas fraudulentas, usados para entrenar Qwen 3.5, 3.6 y 3.7.
- Otras firmas chinas. El mismo informe atribuyó a Moonshot AI más de 23 millones de intercambios y a DeepSeek más de 12,1 millones en sólo 14 días de julio. Zhipu, SenseTime y Xiaomi también aparecen en el reporte.
Qué significa esto para tu startup
La operación sobre Amap no robó datos sensibles, según Swarmchasers, y el informe preliminar no logra establecer quién la dirigió ni con qué objetivo. Pero deja tres señales prácticas para founders que están construyendo o consumiendo agentes:
- El scraping ya no es un script tonto. Los agentes generan tokens antibots, varían 1.100 veces la misma petición y sortean sistemas como Baxia. Si tu producto expone una API o un sitio con datos públicos, asume que un agente autónomo intentará recorrerlo aunque declares lo contrario en tus
robots.txto términos de servicio. - La atribución por etiqueta ya no sirve. Que un agente diga ser «Claude» no significa que lo sea. Anthropic viene documentando desde septiembre de 2026 que varios laboratorios chinos —incluidos Alibaba, Moonshot y DeepSeek— reenviaron consultas a Claude o imitaron su estilo. Si tu stack depende de la autoidentificación del modelo para enrutar, auditar o cobrar, vas a facturar y confiar en el agente equivocado.
- La defensa empieza a tener mercado propio. Startups como Firecrawl levantaron US$75M en septiembre de 2026 (Serie B liderada por Smash Ventures, con Y Combinator) precisamente porque el scraping para agentes es un problema de ingeniería de datos, no un tema legal que se resuelve con un aviso. Si vendes a empresas con datos públicos sensibles, una capa de fingerprinting de agente, tokens de uso único y monitoreo de patrones de tráfico ya no es un nice-to-have.
Acciones concretas para esta semana
- Audita los logs de tu API o web pública durante las últimas cuatro semanas buscando User-Agents declarados como «claude», «gpt», «cursor» o «python-requests» y picos de más de 100 requests por minuto desde una misma subred. Es el patrón mínimo que usó la flota de Tencent sobre Amap.
- Separa la autoidentificación del modelo del control de acceso. Si tu producto factura o limita por modelo declarado, añade un segundo factor (huella de código, fingerprint de token, firma de razonamiento) porque la etiqueta se falsifica: en 29 de 36 intentos, Hunyuan de Tencent afirmó ser Claude.
- Instrumenta el «cache busting». Más de 1.100 variaciones de la misma URL es una señal directa de scraping automatizado. Cualquier startup B2B con datos de mapas, POIs o tráfico debería alertar cuando un cliente legítimo varía la query más de 50 veces en una hora.
Fuentes
- Una flota de agentes de IA vinculada a Tencent recorrió los mapas de Alibaba durante una semana — Infobae
- Researchers track Chinese AI agent fleet operating on Tencent infrastructure — Crypto Briefing
- OpenAI Autonomous Agents Hit UN Database Over 16,000 Times in Aggressive Scraping Campaign — Blockonomi
- Chinese AI labs secretly used millions of Claude exchanges to train their models, Anthropic says — CNBC
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días













