VicOne назвала три способа взлома роботов с ИИ: бэкдоры, Bluetooth и обман камер

VicOne назвала три способа взлома роботов с ИИ: бэкдоры, Bluetooth и обман камер

Компания VicOne (кибербезопасность для транспорта и роботов, штаб-квартира в Токио) опубликовала в IEEE Spectrum материал о трёх уровнях кибератак на роботов с «физическим ИИ», системы, которые воспринимают мир через мультимодальные сенсоры, интерпретируют его ИИ-моделями и переводят интерпретацию в физическое действие. Традиционная безопасность роботов спрашивает, останется ли машина в безопасности при поломке; VicOne ставит другой вопрос, останется ли она в безопасности, если атакующий подменит то, что робот видит, решает или делает, при этом внешне ничего не сломано.

Первый уровень, порча модели на этапе обучения. Ещё в 2017 году метод BadNets показал, что модель может вести себя нормально в большинстве случаев, но давать сбой при появлении скрытого триггера: в одном из примеров незаметный узор заставлял модель принимать знак «стоп» за знак ограничения скорости, не затрагивая поведение на других изображениях. На конференции NeurIPS 2025 представили BadVLA, атаку с бэкдором на модели Vision-Language-Action (VLA), которые позволяют роботу видеть, понимать инструкции и производить согласованное физическое движение: при появлении триггера модель отклонялась от нормальной траектории действия, а без него сохраняла обычную работоспособность, причём бэкдор оставался эффективным даже после переноса на другую задачу и дообучения. Ещё одно исследование 2025 года, GoBA, показало, что триггером способен служить обычный предмет, кофейная кружка; по данным исследователей, атака сработала с вероятностью 97% и не ухудшила показатели модели на чистых входных данных.

Второй уровень, уязвимости системного стека вокруг модели. В сентябре 2025 года исследователи раскрыли UniPwn, цепочку эксплойтов через Bluetooth, затрагивающую четвероногих и человекоподобных роботов одного из крупных производителей (название в материале не указано). Захардкоженные криптографические ключи позволяли расшифровывать трафик, проверки аутентификации обходились, а инъекция команд давала выполнение с правами root; эксплойт также описан как «червеобразный», заражённый робот способен сканировать соседние устройства и потенциально затронуть весь парк. Собственная демонстрация VicOne Lab R7 показывает, как связка трёх атак на беспроводные протоколы вызывает неуправляемое поведение робота за 60 секунд и останавливает его работу. Отдельную угрозу создаёт промежуточное ПО: уязвимости в ROS 2 и системах на основе DDS могут позволить выполнение произвольного кода или злоупотребление незащищёнными топиками для доставки вредоносных команд, вплоть до перехвата управления двигателями или подмены весов модели без прямой атаки на саму архитектуру.

Третий уровень, манипуляция восприятием и рассуждением робота в момент работы, без взлома прошивки и сети. В 2024 году система RoboPAIR показала, что специально составленные текстовые запросы могут увести роботов с управлением через LLM на небезопасные траектории; BadRobot вскрыл более глубокую архитектурную проблему, в ряде случаев робот на словах отказывался выполнять опасную команду, но контроллер движения всё равно её исполнял. Не менее показательна манипуляция через зрение: атака VLAttack с помощью состязательного патча в поле зрения камеры снижала долю успешно выполненных задач VLA-модели до нуля, а FreezeVLA продемонстрировала, что одно состязательное изображение способно «заморозить» цикл принятия решений робота, сделав его невосприимчивым к последующим командам.

VicOne заключает: во всех трёх случаях камера может продолжать работать, модель, выполняться, а контроллер, отвечать, но поведение робота при этом оказывается небезопасным, потому что оно опирается на подменённое восприятие или рассуждение. Компания предлагает распространить функциональную безопасность (защиту от поломок и нештатных условий) на кибербезопасность (защиту от намеренной манипуляции) и выстраивать её на протяжении всего жизненного цикла робота: на этапе проектирования, понимать, какие киберриски способны нарушить предположения о безопасном поведении системы; перед развёртыванием, тестировать устойчивость к реалистичным атакам, в том числе симуляторами вроде NVIDIA Isaac Sim в связке с собственным инструментом VicOne Radeis; в эксплуатации, вести непрерывный мониторинг, чтобы обнаруживать влияние киберсобытий на поведение, локализовать поражённый узел и не останавливать весь парк роботов целиком.

Ключевые факты

  • Три уровня атак на роботов с физическим ИИ: бэкдоры при обучении моделей (BadNets, BadVLA, GoBA), уязвимости системного стека и связи (Bluetooth-эксплойт UniPwn, дыры в ROS 2/DDS), манипуляция восприятием в реальном времени (RoboPAIR, BadRobot, VLAttack, FreezeVLA)
  • GoBA: скрытым триггером бэкдора служит обычная кофейная кружка, атака срабатывает в 97% случаев и не портит работу модели на чистых данных
  • UniPwn (Bluetooth-эксплойт, раскрыт в сентябре 2025): захват root на роботе, «червеобразное» распространение по парку; в демо VicOne связка из трёх атак вызывает потерю управления роботом за 60 секунд
  • VLAttack снижает долю успешно выполненных задач VLA-модели до нуля одним состязательным патчем в кадре камеры, FreezeVLA «замораживает» цикл принятия решений одним изображением
  • VicOne предлагает распространить защиту на весь жизненный цикл робота, проектирование, тестирование в симуляторах (её инструмент Radeis для NVIDIA Isaac Sim) и непрерывный мониторинг в эксплуатации

Почему это важно

Материал описывает класс угроз, для которого не рассчитана обычная функциональная безопасность роботов: атака не ломает ни один компонент системы, а подменяет то, что робот видит или как интерпретирует происходящее, камера, модель и контроллер при этом выглядят исправными. Такие атаки, по описанным исследованиям, работают уже сейчас на моделях Vision-Language-Action, которые управляют движением роботов через восприятие и языковые инструкции.

Кому это важно

Производителям и интеграторам роботов на базе Vision-Language-Action моделей, гуманоидных, четвероногих, промышленных и сервисных, разработчикам ПО для роботов на ROS 2/DDS и специалистам по кибербезопасности, которые оценивают риски физических систем с ИИ до и после их развёртывания.

Как это применить

VicOne описывает подход из трёх шагов по жизненному циклу робота: на этапе проектирования, закладывать анализ киберрисков, способных нарушить логику безопасного поведения; перед развёртыванием, тестировать модель на устойчивость к состязательным входным данным в симуляторах вроде NVIDIA Isaac Sim (в материале назван собственный инструмент VicOne, Radeis); в эксплуатации, вести непрерывный мониторинг поведения и локализовать поражённый узел вместо остановки всего парка роботов. Цена и условия использования инструментов VicOne в материале не названы.

Можно ли доверять

Материал, оплаченная публикация («This article is brought to you by VicOne») на площадке IEEE Spectrum, автор в тексте не указан. Ссылки на независимые исследования (BadNets, BadVLA, GoBA, UniPwn, RoboPAIR, BadRobot, VLAttack, FreezeVLA) содержат конкретные результаты, но сама статья использует их как обоснование для продвижения собственных продуктов VicOne, симулятора Radeis и демонстрационного стенда VicOne Lab R7. Это стоит учитывать как рекламный разбор от заинтересованной компании, а не независимый обзор.

Риски и подводные камни

Материал не называет производителя роботов, пострадавших от Bluetooth-эксплойта UniPwn, и не указывает конкретные модели роботов, на которых тестировались BadVLA, GoBA, VLAttack и FreezeVLA, оценить, какие продукты на рынке уязвимы прямо сейчас, по тексту нельзя. Демонстрация захвата робота за 60 секунд принадлежит самой VicOne и не является независимо проверенным результатом.