Uus küberoht tehisintellektile: kuidas denial-of-wallet (DoW) rünnakud märkamatult RAG-süsteeme kallimaks muudavad

·

Kui jutt läheb küberrünnakule, kujutab enamik meist ette varastatud andmeid või DDoS-iga (Denial-of-Service) maha võetud servereid. Massilise pilve ja serverita arhitektuuride kasutuselevõtuga on aga tekkinud uus, rahaliselt laastav oht: denial-of-wallet (DoW) ehk rahakoti tühjendamine. DoW-rünnaku puhul ei võta ründaja sinu süsteemi maha. Selle asemel kuritarvitab ta süsteemi võimet automaatselt skaleeruda ja tekitab kunstlikult tohutu koormuse, mille lõpus ootab sind astronoomiline pilvearve.

Täna kolib see luupainaja tehisintellekti ja suurte keelemudelite (LLM) maailma. Ründajad on hakanud sihikule võtma API-tokenite ja kalli GPU-võimsuse äärmuslikku tarbimist. Ja värskeim uurimistöö näitab, et populaarsed tehisintellekti rakendused on selle ohu ees erakordselt haavatavad.

Mis on RA-ICA ja miks see sinu RAG-süsteeme ohustab?

  1. aasta teadusartiklis pealkirjaga Inference Cost Attacks for Retrieval-Augmented Large Language Models tutvustasid The Hong Kong Polytechnic University teadlased uut liiki kriitilist haavatavust: Retrieval-Augmented Inference Cost Attack (RA-ICA).

Senised katsed keelemudeli kasutamist kallimaks muuta (nn inference cost attack ehk järeldamiskulu rünnak) eeldasid kasutaja päringu ehk prompti otsest manipuleerimist. Praktikas ja tootmiskeskkonnas on seda aga väga raske teha. Uus rünnak RA-ICA kasutab seevastu haavatavust otse RAG-süsteemides (retrieval-augmented generation ehk otsingupõhine genereerimine), mida tänapäevased tehisintellekti rakendused kasutavad värske info hankimiseks välistelt veebilehtedelt ja andmebaasidest.

Ründaja ei pea sinu rakenduse turvameetmetest üldse mööda saama. Piisab, kui ta „mürgitab“ internetis avalikke andmeid spetsiaalselt ettevalmistatud dokumendiga. Kui klient esitab sinu rakenduses igapäevase küsimuse, laadib RAG-süsteem selle pahatahtliku teksti heas usus ise alla – ja rahaline lõks klõpsatab kinni.

Aluseks on täpselt seesama nõrkus, millest algab LLM-integratsioonide penetratsioonitestimine: iga tekst, mis mudeli konteksti jõuab, on mudeli jaoks potentsiaalselt juhis – ka siis, kui selle tõi sisse süsteem ise.

Tavalise järeldamiskulu rünnaku ja RA-ICA rünnaku võrdlus RAG-süsteemide vastu

Raamistik CREEP: 3 strateegiat, kuidas üks tehisintellekt teist häkib

Teadlased ehitasid automatiseeritud ründetööriista nimega CREEP (Computational Resource Exhaustion via External Poisoning). See kasutab omaenda LLM-agente, et genereerida tekste, mis on RAG-otsingu jaoks semantiliselt ülirelevantsed, kuid tähendavad sinu keelemudelile hiiglaslikku arvutuskoormust.

Süsteem CREEP kasutab tehisintellekti petmiseks kolme keskset taktikat:

  • Peibutiste süstimine (Decoy Injection): agent peidab dokumenti loogikamõistatusi või keerukaid matemaatika- ja planeerimisülesandeid. Kui sinu RAG-süsteem need alla laadib, hakkab mudel neid mõttekäigu ajal alateadlikult lahendama ja põletab asjatult ära tohutu hulga tokeneid.
  • Vastuolude süstimine (Contradiction Injection): pahatahtlik tekst sisaldab fakte, mis üksteisele vastu räägivad. Keelemudel on sunnitud neid vastuolusid analüüsima (käivitub nn overthinking), mis pikendab drastiliselt vastuse genereerimise aega ja suurendab GPU koormust.
  • Eesmärgipärane manipuleerimine (Task-Oriented Manipulation): ründav tehisintellekt optimeerib teksti otse selle järgi, et sinu süsteemi arvutuskulu maksimeerida, jälgides eriti hoolikalt, et tekst mõjuks silmatorkamatult ja pääseks tuvastusest.

Kogu seda protsessi veab uudne stiimulõppe algoritm MA-GRPO (Memory-Augmented Group Relative Policy Optimization), mis salvestab kõige edukamad varasemad rünnakud mällu ja parandab nende tõhusust pidevalt edasi.

Raamistik CREEP: Decoy Injection, Contradiction Injection ja Task-Oriented Manipulation koos MA-GRPO treeninguga

Šokeerivad numbrid: API-tokenite arved kuni 1300% kõrgemad

RA-ICA testimine praeguse tipptaseme mudelitel (nagu GPT-5, Claude-Sonnet-4 või DeepSeek-R1) võrdlusandmestikel (Natural Questions, HotpotQA) andis ettevõtte rahakoti seisukohalt häirivad tulemused:

  • Kulude järsk kasv: optimeeritud rünnak suutis tokenikulu uskumatult üles ajada – kuni 13,12 korda.
  • Ülikõrge edukus: RAG-süsteem leidis ja laadis ründedokumendid alla enam kui 90% juhtudest.
  • Täiuslik varjatus: rünnak on praktiliselt nähtamatu. See ei riku kasutajale antava lõppvastuse õigsust kuidagi, mistõttu sinu tavapärased tehisintellekti turvafiltrid ei märka midagi kahtlast. Klient on rahul, aga sinu rahakott jookseb verd.

Kuidas kaitsta ettevõtte keelemudeleid rahalise kurnamise eest?

Tehisintellekti rakenduste kaitse ei saa enam keskenduda üksnes andmelekete ärahoidmisele ja võitlusele mudeli hallutsinatsioonidega. See uurimistöö tõestab selgelt, et küberturvalisuse uus rinne on taristu majanduslik kaitse.

Kui sinu rakendus kasutab andmete hankimiseks avatud internetist RAG-süsteeme, on ta denial-of-wallet rünnakute jaoks kerge sihtmärk. Arendajad ja arhitektid peavad kohe alustama väliste dokumentide range puhastamise ja valideerimisega, enne kui need keelemudelile töötlemiseks edastatakse. Tokenite kaitse on täna sama tähtis kui andmete enda kaitse.

Konkreetsed meetmed, mida soovitame:

  • Väliste dokumentide puhastamine ja valideerimine juba enne, kui need mudeli konteksti jõuavad.
  • Mõttekäigu pikkuse ja tokenite arvu ülempiirid (reasoning- ja output-eelarve) iga üksiku päringu kohta.
  • Tokenikulu ja rahalise kulu reaalajas jälgimine koos automaatsete hoiatustega anomaaliate korral.
  • Allikate usaldusväärsuse hindamine, millest RAG-süsteem ammutab, ning kontrollitud andmebaaside eelistamine avatud internetile.
  • Päringupiirangud ja sisendite kontroll kogu RAG-konveieri tasandil.

Kuidas Haxoris aidata saab

Et sellest ohust ei saaks kallist reaalsust, saab Haxoris aidata näiteks nii:

Kokkuvõte

Denial-of-wallet ja RA-ICA tüüpi rünnakud näitavad, et tehisintellekti turvalisuse juures ei ole enam jutt ainult andmetest ja hallutsinatsioonidest. Sinu rahakotist on saanud omaette ründesihtmärk.

Rünnak, mis ei riku kliendi jaoks vastust kuidagi, kuid kordistab vaikselt sinu API- ja GPU-arvet, on täpselt see ohuliik, mida ettevõtted märkavad alles siis, kui arve saabub. Seepärast on parem oma RAG-süsteemid ise läbi testida, enne kui ründaja seda sinu eest teeb.

Allikas

Inference Cost Attacks for Retrieval-Augmented Large Language Models (2026), The Hong Kong Polytechnic University.

Ära oota ründajat – too oma nõrgad kohad juba täna penetratsioonitestiga välja!

Tasuta konsultatsioon