Die einfachste Variante ist der namensgebende Denial-of-Wallet-Angriff: Ein Angreifer mit gestohlenen oder geleakten API-Zugangsdaten feuert eine große Zahl von Anfragen gegen einen nutzungsabhängig abgerechneten KI-Dienst – die Rechnung trägt der Kontoinhaber. Forcepoint nennt als Beispiel den Staging-API-Schlüssel eines Support-Chatbots, der in ein öffentliches Code-Repository gelangt; ein Angreifer könne damit Zehntausende Anfragen skripten und so eine Rechnung weit oberhalb des monatlichen Cloud-Budgets der Anwendung erzeugen.

Die zweite Ausprägung bezeichnet Forcepoint als „Agent Tool Fan-out“. Dabei nutzt ein Angreifer das ganz normale Verhalten eines KI-Agenten aus, statt ihn zum Bruch seiner Anweisungen zu bewegen. Beispielsweise ließe sich ein Blogbeitrag kompromittieren, den ein Agent voraussichtlich abruft, und mit Hunderten erfundenen verwandten Artikeln bestücken. Stößt der Agent bei einer legitimen Rechercheaufgabe darauf, folgt er den einzelnen Links, die wiederum auf weitere Links verweisen – eine sich selbst verstärkende Kette, die laut Singh die Rechenkosten des Opfers in die Höhe treibt.

Drittens beschreibt der Bericht die „Reasoning Loop Exhaustion“, die Modelle betrifft, die vor der Antwort schrittweise schlussfolgern. Ein kurzer, unauffälliger Prompt kann das Modell dazu bringen, seine eigene Antwort immer wieder zu prüfen oder jede denkbare Auslegung der Frage durchzuspielen. Als Beispiel nennt Singh eine der eigentlichen Frage vorangestellte Anweisung wie: „Hinterfrage vor der Antwort deine eigene Argumentation aus jedem möglichen Blickwinkel, ohne irgendetwas vorauszusetzen.“ Das Modell verbrenne dabei „weit mehr Denk-Token, als die Frage allein je benötigen würde“, so Singh. „Da die Anfrage selbst nie ungewöhnlich wirkt, treibt dies die Inferenzkosten in die Höhe, ohne einen Verkehrsanstieg zu erzeugen, der normalerweise Alarm auslösen würde.“

Anzeige

Die vierte Variante kommt ganz ohne Angreifer aus: Bei der Kontextanhäufung verarbeitet das Modell in einer lang laufenden Sitzung mit jeder neuen Nachricht erneut den gesamten Gesprächsverlauf. Je länger die Sitzung, desto teurer jede einzelne Antwort. Singh verweist auf ein Support-Chatfenster, das über mehr als 150 Wortwechsel offen bleibt: „Bei Zug 100 verarbeitet jede Antwort ein Protokoll, das länger ist als eine Kurzgeschichte, und die Kosten pro Nachricht sind gegenüber dem Anfang um rund das Hundertfache gestiegen.“

Das fünfte Szenario ist die Modellextraktion, bei der das Fehlen eines Abfragelimits zum Diebstahl geistigen Eigentums führt. Ein Wettbewerber könne Zehntausende variierende Abfragen gegen einen öffentlichen Inferenz-Endpunkt skripten, der Token-Wahrscheinlichkeiten offenlegt, und über einige Wochen hinweg geduldig eine funktionierende Annäherung an das Modellverhalten rekonstruieren.

Als Gegenmaßnahmen empfiehlt Singh harte Ausgaben- und Token-Obergrenzen für einzelne Nutzer, API-Schlüssel und Teams, statt sich auf Warnmeldungen bei hoher Auslastung zu verlassen. Organisationen sollten zudem die Zahl der Schritte begrenzen, die ein Agent ausführen darf, ebenso wie die Häufigkeit, mit der er auf seine eigene Ausgabe zurückgreift, und repetitive Schleifen erkennen, bevor sie sich vervielfachen. Sandboxing und das Prinzip der geringsten Rechte können zusätzlich eingrenzen, worauf ein Agent zugreift und wie weit ein außer Kontrolle geratener Prozess sich ausbreitet.