Атаки Denial of Wallet истощают бюджеты ИИ: как защититься
Атаки Denial of Wallet истощают бюджеты ИИ
Компании столкнулись с проблемой неконтролируемого расхода средств на использование ИИ-агентов. Автономные системы, выполняющие задачи без участия человека, значительно увеличивают потребление токенов — базовых единиц обработки данных в больших языковых моделях (LLM). Стоимость автоматизации одного и того же процесса варьируется непредсказуемо и подвержена внешнему влиянию. Злоумышленники используют внешние данные, обрабатываемые ИИ, для атак, нацеленных на повышенный расход токенов.
Расходы на ИИ выросли в сотни раз
В 2026 году компании впервые столкнулись с перерасходом бюджетов на ИИ-системы. Uber потратил годовой бюджет к апрелю, другая неназванная компания израсходовала 500 млн долларов за месяц на Claude. Переход от чатботов к автономным ИИ-агентам увеличивает траты токенов в сотни и тысячи раз. Поставщики ИИ переводят бизнес-клиентов на оплату по фактическим расходам, что требует разработки специализированных систем учета и управления стоимостью. Для ИИ этот процесс находится в зачаточном состоянии, усложненный вероятностной природой генерации.
Непредсказуемый расход токенов в LLM
Языковые модели работают без сохранения состояния (stateless), поэтому при каждом шаге агента приходится заново отправлять всю историю работы по задаче, включая исходное задание, предыдущие рассуждения и содержимое прочитанных файлов. Длина этого контекста увеличивается с каждым шагом, особенно при циклических повторах или ошибках. Если задачу выполняют несколько агентов, объем данных умножается на их количество. Расход токенов растет рывками, что делает его предсказание почти невозможным. Запуск двух одинаковых задач может привести к расходу токенов, различающемуся в 30 раз, в зависимости от количества шагов и ошибок. ИИ может зависнуть в «петле размышлений», тратя ресурсы на тривиальные задачи.
Классическое машинное обучение (ML) с хорошо структурированными данными потребляет мало ресурсов и имеет предсказуемый расход. Чатботы на базе LLM тратят токены, но темп задает человек, и расход можно оценить по числу пользователей. Автономные ИИ-агенты работают без контроля человека, их расходы не имеют предсказуемого «потолка».
Denial of Wallet как новый DDoS-вектор
Обращения к LLM значительно дороже обычных вызовов ПО. Разрешение одного запроса клиента к службе поддержки с помощью LLM оценивается Gartner примерно в $3. Злоумышленники могут бомбардировать компанию тысячами запросов, нанося значительный денежный ущерб. Атаки могут быть более точными, если злоумышленник знает используемую агентскую систему и LLM. Исследование GitInject показало, что атакующий, создающий сообщения об ошибках на GitHub, может нанести ущерб до $111 и «сжечь» 400 минут GitHub Actions. Атаки, провоцирующие LLM на избыточные рассуждения, несут наибольший риск. Задача, сформулированная безобидно, может потреблять в 46 раз больше токенов, чем необходимо, при этом проходя существующие фильтры безопасности. OWASP LLM06:2026 (Unbounded Token Consumption) включает вариацию «отказ кошелька» (Denial of Wallet), приводящую к исчерпанию бюджета жертвы.
Ограничивайте права ИИ-агентов и проверяйте внешние данные
Не следует поручать все задачи автономным агентам; необходимо проводить экономическую переоценку использования ИИ. Ограничивайте права и набор инструментов, доступных ИИ-агенту, чтобы уменьшить возможности для раздувания расходов. Используйте строгие лимиты расхода токенов с системой оповещения об их превышении. Устанавливайте пределы на одну задачу и на сутки, оповещения должны немедленно доходить до ответственного специалиста. Строго проверяйте внешние, недоверенные данные, такие как заявки, обращения, сообщения, комментарии и технические поля, способные нести произвольный текст. Ограничивайте их размер и следите за создаваемой нагрузкой. Считайте цену единицы работы и сверяйте счета поставщика со своими данными для выявления ошибок.
Опубликовано в канале 23 сентября, 17:37
Каждый материал сайта выходит в канале в тот же момент.
Источник: Kaspersky Daily