{"id":31046,"date":"2026-10-09T15:03:16","date_gmt":"2026-10-09T13:03:16","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=31046"},"modified":"2026-10-08T15:04:00","modified_gmt":"2026-10-08T13:04:00","slug":"tokenomics-ai-cost-ddos","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/tokenomics-ai-cost-ddos\/31046\/","title":{"rendered":"&#8220;Denial of Wallet&#8221; come nuovo attacco DDoS contro gli agenti IA"},"content":{"rendered":"<p>Non molto tempo fa diverse aziende hanno iniziato a implementare attivamente gli agenti di IA in un\u2019ampia variet\u00e0 di flussi di lavoro. Molto rapidamente, il costo del loro utilizzo \u00e8 diventato un problema urgente per le aziende. Inoltre, \u00e8 un problema che riguarda non solo il dipartimento finanziario: oltre a problemi di budget, sono emersi problemi di affidabilit\u00e0, stabilit\u00e0 operativa e persino sicurezza delle informazioni. Questo perch\u00e9 il costo dell\u2019automazione di uno stesso processo varia in modo significativo da una distribuzione all\u2019altra, \u00e8 imprevedibile e potrebbe essere soggetto a influenze esterne.<\/p>\n<p>Inoltre, per un utente malintenzionato che attacca un\u2019organizzazione, qualsiasi processo automatizzato tramite l\u2019IA e vulnerabile alle influenze esterne \u00e8, in sostanza, un comodo bersaglio per un \u201cnuovo tipo di attacco DDoS\u201d. Le segnalazioni di errori dell\u2019applicazione, le recensioni dei prodotti o le richieste di assistenza tecnica possono (proprio come qualsiasi altro dato esterno elaborato da un\u2019azienda tramite l\u2019IA) fungere da strumento in un attacco volto ad aumentare il consumo di token (frammenti di parole che fungono da unit\u00e0 di base di input e output di un LLM).<\/p>\n<h2>Un anno di crescita esplosiva\u2026 in fatture<\/h2>\n<p>Nel 2026, per la prima volta le grandi aziende hanno speso in modo significativamente superiore i budget dei propri sistemi di IA. Uber <a href=\"https:\/\/techcrunch.com\/2026\/06\/02\/uber-caps-employee-ai-spending-after-blowing-through-budget-in-four-months\/\" target=\"_blank\" rel=\"noopener nofollow\">aveva esaurito l\u2019intero budget annuale entro aprile<\/a>, mentre un\u2019azienda anonima non \u00e8 riuscita a stabilire limiti di spesa per Claude e <a href=\"https:\/\/www.axios.com\/2026\/05\/28\/ai-spending-roi-enterprise-costs\" target=\"_blank\" rel=\"noopener nofollow\">ha speso 500 milioni di dollari in un solo mese<\/a>. Sebbene i fornitori di IA annuncino regolarmente prezzi pi\u00f9 bassi e modelli pi\u00f9 efficienti, il passaggio dai chatbot ai sistemi di agenti che operano in modo continuo e autonomo aumenta il consumo di token <a href=\"https:\/\/digitaleconomy.stanford.edu\/publication\/how-do-ai-agents-spend-your-money-analyzing-and-predicting-token-consumption-in-agentic-coding-tasks\/\" target=\"_blank\" rel=\"noopener nofollow\">di centinaia o migliaia di volte<\/a>.\u00a0 Allo stesso tempo, il modello \u201cabbonamento fisso per 20 o 100 dollari\u201d per le aziende sta diventando un ricordo del passato; tutti i principali fornitori stanno eseguendo la transizione dei clienti aziendali alla fatturazione con pagamento in base al consumo.<\/p>\n<p>Di conseguenza, le aziende devono affrontare un problema fin troppo familiare ai settori dell\u2019hosting nel cloud e delle comunicazioni cellulari. In assenza di sistemi di gestione e contabilit\u00e0 dei costi specializzati, un\u2019organizzazione apprende quanto coster\u00e0 un particolare processo o progetto solo dopo il completamento. Nei settori delle telecomunicazioni e del cloud, questo problema \u00e8 stato infine risolto attraverso lo sviluppo di sofisticati sistemi di fatturazione e i loro clienti hanno persino adottato il termine specializzato <a href=\"https:\/\/www.finops.org\/introduction\/what-is-finops\/\" target=\"_blank\" rel=\"noopener nofollow\">FinOps<\/a>. Per l\u2019IA, questo processo \u00e8 ancora agli inizi. Inoltre, la risoluzione del problema sar\u00e0 complicata dalla natura probabilistica dell\u2019IA generativa.<\/p>\n<h2>Consumo di token imprevedibile<\/h2>\n<p>Per capire perch\u00e9 i costi aumentano cos\u00ec rapidamente e sono cos\u00ec difficili da prevedere e controllare, \u00e8 necessario ricordare come funziona un modello linguistico e cosa lo trasforma in un agente di intelligenza artificiale. Il modello \u00e8 apolide; in altre parole, non mantiene alcuna informazione tra le interazioni. Ogni volta che l\u2019agente esegue il passaggio successivo, l\u2019intera cronologia del lavoro su un\u2019attivit\u00e0 specifica (il contesto) deve essere inviata nuovamente al modello: il prompt iniziale, il ragionamento precedente, il contenuto dei file che ha letto e le risposte di tutti gli strumenti. A ogni passaggio, questo \u201criepilogo\u201d si allunga, soprattutto se l\u2019attivit\u00e0 prevede cicli iterativi. Se un passaggio non riesce, la risposta non \u00e8 chiara o uno strumento restituisce un errore, l\u2019agente semplicemente riprova, gonfiando ulteriormente le dimensioni del contesto. E se il compito \u00e8 svolto non da uno, ma da pi\u00f9 agenti, che si dividono il lavoro e si scambiano i risultati, questo volume viene moltiplicato per il loro numero. Di conseguenza, il consumo di token non aumenta gradualmente ma a scatti ed \u00e8 quasi impossibile prevederlo all\u2019inizio dell\u2019attivit\u00e0.<\/p>\n<p>Quando si eseguono due diverse sessioni di un\u2019interazione tra un agente IA per risolvere esattamente la stessa attivit\u00e0 (due ticket di assistenza tecnica, due attivit\u00e0 di analisi e cos\u00ec via), il numero di token spesi per queste ultime pu\u00f2 variare: la differenza pu\u00f2 arrivare <a href=\"https:\/\/digitaleconomy.stanford.edu\/publication\/how-do-ai-agents-spend-your-money-analyzing-and-predicting-token-consumption-in-agentic-coding-tasks\/\" target=\"_blank\" rel=\"noopener nofollow\">fino a 30 (!) volte<\/a>. Questo dipende da quanti passaggi, errori e tentativi sono necessari per risolvere l\u2019attivit\u00e0. L\u2019aumento del consumo di risorse non dipende necessariamente dalla complessit\u00e0 dell\u2019attivit\u00e0. Sono noti casi in cui l\u2019IA \u00e8 rimasta bloccata in un \u201cciclo di pensiero\u201d e ha sprecato <a href=\"https:\/\/arxiv.org\/abs\/2506.16042\" target=\"_blank\" rel=\"noopener nofollow\">una quantit\u00e0 assurda di risorse in attivit\u00e0 banali.<\/a><\/p>\n<p>Tre generazioni di IA nei sistemi aziendali consumano risorse in modi completamente diversi:<\/p>\n<ul>\n<li><strong>Tecniche di machine learning (ML) classiche.<\/strong> Questo in genere funziona con dati ben strutturati e non richiede un\u2019eccessiva intensit\u00e0 di elaborazione. Il consumo di risorse \u00e8 prevedibile e basso. Questa \u00e8 una voce di budget fissa;<\/li>\n<li><strong>Un chatbot o un altro assistente IA basato su tecniche di LLM.<\/strong> Consuma token, ma il ritmo \u00e8 impostato da un essere umano: un dipendente avvia manualmente un\u2019attivit\u00e0, quindi valuta il risultato e fa una pausa. Il costo aumenta grosso modo in proporzione al numero di utenti attivi e pu\u00f2 essere stimato approssimativamente in base al numero di licenze;<\/li>\n<li><strong>Un agente di intelligenza artificiale autonomo.<\/strong> Una persona fissa un obiettivo e si allontana, quindi il sistema decide autonomamente cosa fare e quanti passaggi sono necessari. Il contatore continua a scorrere finch\u00e9 l\u2019attivit\u00e0 non viene considerata completata e non esiste un tetto dei costi prevedibile.<\/li>\n<\/ul>\n<h2>Tokenomica negli attacchi: Denial of Wallet come i nuovi DDoS<\/h2>\n<p>Poich\u00e9 le chiamate LLM sono notevolmente pi\u00f9 costose delle tipiche chiamate software standard, l\u2019automazione delle attivit\u00e0 aziendali di routine ha un costo insolitamente elevato. Ad esempio, Gartner <a href=\"https:\/\/www.gartner.com\/en\/newsroom\/press-releases\/2026-01-26-gartner-predicts-genai-cost-per-resolution-for-customer-service-will-exceed-offshore-human-agent-costs-by-2030\" target=\"_blank\" rel=\"noopener nofollow\">stima<\/a> che la risoluzione di una singola richiesta di assistenza clienti utilizzando un LLM <a href=\"https:\/\/www.gartner.com\/en\/newsroom\/press-releases\/2026-01-26-gartner-predicts-genai-cost-per-resolution-for-customer-service-will-exceed-offshore-human-agent-costs-by-2030\" target=\"_blank\" rel=\"noopener nofollow\">costi circa 3 dollari<\/a>. \u00c8 facile immaginare come gli autori degli attacchi possano bombardare un\u2019azienda con migliaia di richieste lunghe e sofisticate generate da un LLM poco costoso, causando ingenti danni finanziari. Dal momento che il processo \u00e8 automatizzato, le anomalie potrebbero non essere rilevate immediatamente.<\/p>\n<p>Se un utente malintenzionato sa quale sistema di agenti e quale LLM sono utilizzati in un processo aziendale, pu\u00f2 eseguire un attacco pi\u00f9 preciso e causare danni notevolmente maggiori. Gli autori dello studio <a href=\"https:\/\/arxiv.org\/abs\/2606.09935\" target=\"_blank\" rel=\"noopener nofollow\">GitInject<\/a> hanno stimato che un utente malintenzionato in grado di creare problemi con GitHub all\u2019interno di un\u2019organizzazione che utilizza agenti di IA per l\u2019analisi degli errori con un singolo attacco (prima che i meccanismi di difesa di GitHub intervengano) pu\u00f2 causare danni fino a 111 dollari e consumare<a href=\"https:\/\/docs.github.com\/billing\/managing-billing-for-github-actions\/about-billing-for-github-actions\" target=\"_blank\" rel=\"noopener nofollow\"> 400 minuti di GitHub Actions<\/a> dall\u2019account della vittima. Naturalmente, un attacco pu\u00f2 essere ripetuto pi\u00f9 volte, senza alcun costo per l\u2019utente malintenzionato.<\/p>\n<p>Il rischio pi\u00f9 pericoloso, sebbene difficile da quantificare in termini monetari, deriva dagli attacchi che inducono gli LLM a ragionare eccessivamente. Nel documento <a href=\"https:\/\/arxiv.org\/abs\/2502.02542\" target=\"_blank\" rel=\"noopener nofollow\">OverThink<\/a>, gli autori hanno dimostrato come un\u2019attivit\u00e0 formulata in modo innocuo, quando inserita in un modello linguistico, produce in definitiva un risultato corretto ma, durante il processo, consuma 46 (!) volte pi\u00f9 token di quanto dovrebbe. Inoltre, tutte le attivit\u00e0 testate dai ricercatori hanno superato i filtri di sicurezza esistenti.<\/p>\n<p>Nella nuova versione della guida <a href=\"https:\/\/genai.owasp.org\/resource\/owasp-genai-llm-top-10-2026\/\" target=\"_blank\" rel=\"noopener nofollow\">OWASP Top Risks for Language Models<\/a>, questo problema ha assunto una priorit\u00e0 record: il consumo illimitato di token \u00e8 ora designato come LLM06:2026 e, tra le sue varianti, l\u2019attacco \u201cDenial of Wallet\u201d, che esaurisce il budget della vittima per gli LLM, viene esplicitamente evidenziato.<\/p>\n<h2>Come evitare di diventare una vittima dei \u201cnuovi DDoS\u201d<\/h2>\n<p>In primo luogo, \u00e8 necessario abbandonare il principio \u201cutilizzare l\u2019IA solo per il gusto di utilizzare l\u2019IA\u201d. Non ha senso affidare ogni attivit\u00e0 ad agenti autonomi. \u00c8 consigliabile condurre periodicamente un\u2019analisi costi-benefici dell\u2019utilizzo dell\u2019intelligenza artificiale.<\/p>\n<p>\u00c8 inoltre necessario <strong>limitare le autorizzazioni e il set di strumenti disponibili a un agente IA autonomo. <\/strong>Meno azioni sono accessibili al sistema, pi\u00f9 efficacemente lavora su un\u2019attivit\u00e0 ristretta, minori sono le opportunit\u00e0 che ha di gonfiare i costi e meno \u00e8 probabile che qualcuno riesca a \u201cmanipolare\u201d l\u2019operazione per ottenere una spesa simbolica non necessaria.<\/p>\n<p>\u00c8 inoltre consigliabile <strong>impostare limiti rigorosi per il consumo di token e configurare un sistema di notifiche per avvisare le persone quando vengono superati questi limiti. <\/strong>Ha senso implementare pi\u00f9 limiti in parallelo: un limite per attivit\u00e0, un limite giornaliero e cos\u00ec via. Gli avvisi relativi al superamento dei limiti devono essere inviati immediatamente allo specialista responsabile del sistema, in modo che possa prendere una decisione informata se continuare o interrompere il processo.<\/p>\n<p><strong>Verificare rigorosamente i dati esterni non attendibili. <\/strong>Qualsiasi informazione elaborata dall\u2019IA proveniente da fonti esterne (che si tratti di richieste, ricerche, messaggi o commenti o vari campi tecnici in grado di contenere testo arbitrario (record DNS, intestazioni HTTP, nomi di file) pu\u00f2 non solo portare a una pronta iniezione, ma anche gonfiare deliberatamente il carico di lavoro. Sar\u00e0 consigliabile limitarne le dimensioni e monitorare il carico che generano.<\/p>\n<p><strong>Calcolare il costo unitario del lavoro <\/strong>e confrontare le fatture fornitore con i propri dati. Il costo per analisi, per richiesta o per controllo \u00e8 l\u2019unico modo per capire per cosa si sta pagando e individuare gli errori nelle fatture.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"mdr\">\n","protected":false},"excerpt":{"rendered":"<p>Che cos&#8217;\u00e8 la tokenomica e come il valore dei token di intelligenza artificiale \u00e8 diventato un problema di sicurezza informatica.<\/p>\n","protected":false},"author":2722,"featured_media":31047,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2364,2955,2956],"tags":[1516,2661,2620,638,67,753],"class_list":["post-31046","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","category-smb","tag-ai","tag-budget","tag-ia","tag-minacce","tag-suggerimenti","tag-tecnologia"],"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/tokenomics-ai-cost-ddos\/31046\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/tokenomics-ai-cost-ddos\/31080\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/tokenomics-ai-cost-ddos\/26111\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/tokenomics-ai-cost-ddos\/13729\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/tokenomics-ai-cost-ddos\/30913\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/tokenomics-ai-cost-ddos\/29529\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/tokenomics-ai-cost-ddos\/32500\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/tokenomics-ai-cost-ddos\/42729\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/tokenomics-ai-cost-ddos\/14945\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/tokenomics-ai-cost-ddos\/56455\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/tokenomics-ai-cost-ddos\/24420\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/tokenomics-ai-cost-ddos\/25361\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/tokenomics-ai-cost-ddos\/31081\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/tokenomics-ai-cost-ddos\/36821\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/tokenomics-ai-cost-ddos\/36490\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/ai\/","name":"AI"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31046","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=31046"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31046\/revisions"}],"predecessor-version":[{"id":31048,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31046\/revisions\/31048"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/31047"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=31046"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=31046"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=31046"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}