Denial of Wallet как новый DDoS против ИИ-агентов

Что такое «токеномика» и как стоимость ИИ-токенов стала вопросом кибербезопасности.

Токеномика ИБ: атаки Denial of Wallet

Не так давно многие компании начали активно внедрять использование ИИ-агентов в самых разных рабочих процессах. Очень быстро стоимость их использования для компаний стала острым вопросом. Причем вопросом, беспокоящим не только финансистов, — кроме бюджетных проблем, появились аспекты надежности, операционной стабильности и даже информационной безопасности. Это связано с тем, что стоимость автоматизации одного и того же процесса значительно варьируется от запуска к запуску, непредсказуема заранее и подвержена внешнему влиянию.

Кроме того, для злоумышленника, атакующего организацию, любой процесс, автоматизированный с помощью ИИ и доступный для внешнего воздействия, по сути является удобной мишенью для «нового DDoS». Дело в том, что отчеты об ошибках в приложении, обзоры товара или обращения в техподдержку, как и любые другие внешние данные, которые компания обрабатывает через ИИ, могут послужить инструментом в атаке, направленной на повышенный расход токенов (фрагментов слова, являющихся базовой единицей ввода и вывода в LLM).

Год взрывного роста… счетов

В 2026 году крупные компании впервые столкнулись со значительным перерасходом бюджетов, отведенных на ИИ-системы. В Uber потратили весь годовой бюджет к апрелю, в неназванной компании забыли установить лимиты на Claude и потратили 500 млн долларов за один месяц. Хотя поставщики ИИ регулярно рапортуют о снижении цен и повышении эффективности моделей, переход от чатботов к агентским системам, работающим постоянно и автономно, повышает траты токенов в сотни и тысячи раз. При этом модель «фиксированная подписка за 20 или 100 долларов» для компаний уходит в прошлое, все крупные поставщики переводят бизнес-клиентов на оплату по фактическим расходам.

В результате компании сталкиваются с проблемой, хорошо знакомой по таким услугам, как облачные серверы и сотовая связь. В отсутствие специализированных систем учета и управления стоимостью организация узнает, сколько будет стоить тот или иной процесс или проект, только после его завершения. В телекоме и у облачных провайдеров подобная проблема в конце концов была решена благодаря разработке изощренных систем биллинга, а у их клиентов в обиход вошел даже специальный термин FinOps. Для ИИ этот процесс пока находится в зачаточном состоянии. Более того, решение проблемы будет осложнено вероятностной природой ИИ-генерации.

Непредсказуемый расход токенов

Чтобы понять, почему расходы так быстро растут и так слабо предсказуемы, нужно вспомнить, как работает языковая модель и что превращает ее в ИИ-агента. Модель не сохраняет состояния (stateless), иными словами, она не помнит ничего между обращениями. Каждый раз, когда агент делает следующий шаг, в модель приходится заново отправлять всю историю работы по конкретной задаче (контекст): исходное задание, предыдущие рассуждения, содержимое прочитанных файлов, ответы всех инструментов. С каждым шагом этот «пересказ» становится длиннее, особенно если в задаче нужны циклические повторы. Если шаг не удался, ответ оказался непонятным или инструмент выдал ошибку, агент просто пробует еще раз, дополнительно раздувая размеры контекста. А если задачу выполняет не один агент, а несколько, которые делят работу между собой и обмениваются результатами, то этот объем умножается на их количество. В итоге расход токенов растет не постепенно, а рывками, и предсказать его на старте задачи почти невозможно.

Запуская две разные сессии в ИИ-агенте для решения ровно одной и той же задачи (два тикета техподдержки, две задачи аналитики и так далее), можно потратить на них разное количество токенов, которое может различаться в 30 (!) раз. Это зависит от того, сколько шагов, ошибок и повторов понадобится для решения. Повышенный расход не обязательно зависит от сложности задачи. Хорошо известны случаи, когда ИИ зависал «в петле размышлений» и тратил несуразно много ресурсов на тривиальные задачи.

Три поколения ИИ в корпоративных системах (включая ИБ-системы) потребляют деньги совершенно по-разному:

  • классическое машинное обучение (ML). Обычно работает с хорошо структурированными данными и не слишком требовательно к вычислениям. Расход предсказуем и невелик. Это фиксированная статья бюджета;
  • чатбот или иной ИИ-ассистент на базе LLM. Тратит токены, но темп задает человек: сотрудник запустил задачу вручную, затем оценил результат, взял паузу. Расход растет примерно пропорционально числу активных пользователей, его можно грубо оценить по количеству лицензий;
  • автономный ИИ-агент. Человек ставит цель и отключается, а дальше система сама решает, что делать и сколько шагов нужно выполнить. Счетчик крутится до тех пор, пока задача не будет сочтена выполненной, и предсказуемого «потолка» у расходов нет.

«Токеномика» в атаках: Denial of Wallet как новый DDoS

Поскольку обращения к LLM значительно дороже обычных вызовов стандартного ПО, автоматизированное выполнение повседневных корпоративных задач имеет непривычно высокую цену. Так, в Gartner оценивают разрешение одного запроса клиента к службе поддержки пользователей при помощи LLM примерно в $3. Легко представить себе, как злоумышленники бомбардируют компанию тысячами длинных, изощренных запросов, сгенерированных в недорогой LLM, и наносят значительный денежный ущерб. Поскольку процесс автоматизирован, аномалии в нем могут быть замечены далеко не сразу.

Если злоумышленник знает, какая агентская система и какая LLM используются в бизнес-процессе, он может провести атаку более точно и причинить значительно больший ущерб. Авторы исследования GitInject подсчитали, что атакующий, способный создавать на GitHub сообщения об ошибках (issues) в организации, использующей ИИ-агентов в анализе ошибок, способен нанести ущерб до $111 и «сжечь» 400 минут GitHub Actions со счета жертвы. И это только в рамках единичной атаки, до момента, когда срабатывают инструменты защиты GitHub. Естественно, такая атака может быть многократно повторена, для атакующего это бесплатно.

Наиболее опасный, хоть и трудно оценимый в деньгах, риск несут атаки, провоцирующие LLM на избыточные рассуждения. В работе OverThink авторы продемонстрировали, как безобидно сформулированная задача подается в языковую модель, в итоге приносит корректный результат, но в процессе решения потребляет в 46 (!) раз больше токенов, чем могла бы. Причем все протестированные исследователями задачи успешно проходили существующие фильтры безопасности.

В новой версии топа OWASP по рискам языковых моделей эта проблема рекордно выросла в приоритете: Unbounded Token Consumption теперь обозначается LLM06:2026, и среди ее вариаций явно выделена атака «отказ кошелька» (Denial of Wallet), приводящая к исчерпанию бюджета жертвы на LLM.

Как не стать жертвой «нового DDoS»

В первую очередь следует отказаться от принципа «используем ИИ ради использования ИИ». Далеко не все задачи имеет смысл поручать автономным агентам. Целесообразно периодически проводить экономическую переоценку стоимости использования искусственного интеллекта.

Кроме того, следует ограничивать права и набор инструментов, доступных автономному ИИ-агенту. Чем меньше действий доступно системе, тем эффективнее она работает над узкой задачей, тем меньше у нее возможностей раздуть расходы, тем меньше шансов, что кто-то сможет «раскрутить» ее на ненужные траты токенов.

Мы также рекомендуем использовать строгие лимиты расхода токенов и настроить систему оповещения об их превышении. Имеет смысл вводить параллельные ограничения: предел на одну задачу, предел на сутки и так далее. Оповещение о превышении лимитов должно немедленно доходить до ответственного за систему специалиста, чтобы он мог принять взвешенное решение — продолжить или остановить процесс.

Строго проверяйте внешние, недоверенные данные. Любая обрабатываемая ИИ информация, приходящая извне, будь то заявки, обращения, сообщения и комментарии, а также различные технические поля, способные нести произвольный текст (DNS-записи, HTTP-заголовки, имена файлов), могут не только приводить к промпт-инъекциям, но и целенаправленно раздувать объем работы. Следует ограничивать их размер и следить за нагрузкой, которую они создают.

Считайте цену единицы работы и сверяйте счета поставщика со своими данными. Стоимость одного разбора, одной заявки, одной проверки — единственный способ понять, за что вы платите, и заметить ошибки в счетах.

Как скрытый SSID сети Wi-Fi выдает ваши данные посторонним

Видишь суслика? Или Правда и вымысел про скрытое имя сети Wi-Fi

Настройка «скрывать имя сети Wi-Fi» кажется хорошей мерой безопасности, но на практике приносит больше вреда, чем пользы. Разбираемся в ее особенностях, побочных эффектах и том, как защищать домашний Wi-Fi правильно.

Как скрытый SSID сети Wi-Fi выдает ваши данные посторонним
Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.