Безопасность физических ИИ: как киберугрозы могут изменить поведение роботов


Современные роботы, оснащенные многомодальными сенсорами и искусственным интеллектом, становятся все более распространенными в динамичных средах. Однако с их развитием возникает новая проблема: как обеспечить безопасность роботов в условиях, когда злоумышленник может манипулировать тем, что они видят и как принимают решения, даже если ничего не сломано? Эта статья рассматривает три уровня уязвимостей, которые могут угрожать безопасности физических ИИ, и предлагает пути их решения.

Уровень первый: Коррупция интеллекта на исходном уровне

В 2017 году исследование BadNets продемонстрировало, что модель может вести себя нормально в большинстве условий, но давать сбой при наличии специфического скрытого триггера. Например, незначительный паттерн мог привести к тому, что стоп-знак ошибочно классифицировался как знак ограничения скорости, не влияя на поведение модели при других входных данных. Эта уязвимость классификации со временем эволюционировала в манипуляцию действиями. На конференции NeurIPS 2025 исследователи представили BadVLA — атаку на модели Vision-Language-Action (VLA), которая позволяет роботам видеть, интерпретировать инструкции и выполнять скоординированные физические действия. Атака вызывала отклонения в траектории действий робота при наличии триггера, в то время как без него модель сохраняла нормальную производительность. В другом исследовании 2025 года, GoBA, обычные объекты, такие как кофейная кружка, продемонстрировали 97% успешности атаки без ухудшения производительности на чистых входах. Это поднимает важный вопрос о том, остаются ли модели физических ИИ в рамках своих задач и границ безопасности в условиях атак.

Уровень второй: Уязвимости системы как ворота к контролю ИИ

Даже надежно обученная модель может быть подвержена атакам, если уязвима окружающая системная инфраструктура. В сентябре 2025 года исследователи раскрыли UniPwn — цепочку уязвимостей Bluetooth, затрагивающую квадрупедные и гуманоидные роботы от крупного производителя. Хардкодированные криптографические ключи позволили расшифровывать трафик, обойти проверки аутентификации и выполнить инъекцию команд, что дало возможность получить уровень root-доступа. Уязвимость также описывается как "wormable", что означает, что скомпрометированный робот может сканировать соседние устройства и потенциально повлиять на целый флот. Демонстрация VicOne Lab R7 показывает, как цепочка из трех беспроводных уязвимостей может вызвать неконтролируемое поведение робота всего за 60 секунд. Кроме того, уязвимости в системах на базе ROS 2 и DDS могут позволить выполнение произвольного кода или использование неаутентифицированных тем для передачи вредоносных команд. В этом случае компоненты могут продолжать функционировать как задумано, но доверие к командам, проходящим через систему, будет подорвано.

Уровень третий: Манипуляция восприятием и рассуждениями в реальном времени

На этапе выполнения манипуляция входными данными, формирующими восприятие или рассуждения, может не требовать модификации прошивки или взлома сети. В 2024 году RoboPAIR продемонстрировала, как тщательно структурированные подсказки могут перенаправить роботов, управляемых языковыми моделями, в небезопасные траектории. Исследование BadRobot выявило более глубокую архитектурную уязвимость: в нескольких случаях робот вербально отказывался выполнять опасную команду, в то время как его контроллер движения выполнял действие. Манипуляция на основе визуальных данных также может быть крайне эффективной. VLAttack показал, что враждебный патч в поле зрения камеры может снизить процент успешных задач модели VLA до нуля. FreezeVLA продемонстрировала, что одно враждебное изображение может заморозить цикл принятия решений робота, делая его неотзывчивым к последующим инструкциям. Таким образом, обеспечение безопасности в реальном времени должно учитывать не только наличие отдельных компонентов, но и то, как кибератаки могут начать влиять на физическое поведение робота.

От точечной безопасности к обеспечению жизненного цикла

Риски на этих трех уровнях выявляют недостаток в обеспечении безопасности роботов: кибербезопасность. Функциональная безопасность рассматривает сбои и неожиданные условия работы, в то время как кибербезопасность расширяет эту гарантию на преднамеренные манипуляции, включая атаки, которые могут оставить основную систему функциональной. Это требует обеспечения безопасности на протяжении всего жизненного цикла робота. На этапе проектирования команды должны понимать, какие киберриски могут подорвать предположения о предполагаемом поведении. Перед развертыванием необходимо тестировать, могут ли реалистичные атаки заставить робота отклониться от своих задач или границ безопасности. В процессе эксплуатации мониторинг должен выявлять, начинают ли кибератаки влиять на поведение, ограничивать затронутый путь и сохранять безопасную работу, где это возможно. Подход VicOne к жизненному циклу сочетает сканирование моделей ИИ и уязвимостей, валидацию на основе симуляций и непрерывный мониторинг, чтобы помочь защитить роботов на всех этапах их разработки и эксплуатации. Кибербезопасность не заменяет функциональную безопасность, но помогает обеспечить, чтобы физические ИИ оставались в пределах допустимых границ, даже когда то, что они видят, решают или делают, подвергается атаке.

Комментарии (0)

Войдите, чтобы оставлять комментарии.
Пока нет комментариев. Будьте первым!