Кібератаки здатні змінювати поведінку роботів без видимих збоїв
Кібернетичні атаки можуть змінювати дії роботів, не спричиняючи очевидних технічних несправностей, і тому оцінювання їхньої безпеки має враховувати не лише відмови обладнання, а й навмисне втручання в дані, моделі та команди. Про це йдеться у спонсорованому матеріалі компанії VicOne, опублікованому IEEE Spectrum.
Сучасні роботи використовують мультимодальні сенсори, моделі штучного інтелекту та програмні системи, які перетворюють інтерпретацію даних на фізичні рухи. За таких умов маніпуляції з тим, що робот бачить, чує або як інтерпретує інформацію, можуть впливати на його поведінку без прямого керування пристроєм.
Автори матеріалу виокремлюють ризики на рівні навчання моделей. Дослідження BadNets 2017 року показало, що модель може поводитися штатно майже за всіх умов, але помилятися за наявності прихованого тригера. Зокрема, непомітний патерн змушував систему класифікувати знак «Стоп» як знак обмеження швидкості.
У дослідженні BadVLA, представленому на NeurIPS 2025, описано бекдор-атаку на моделі типу Vision-Language-Action, які поєднують зорове сприйняття, розуміння інструкцій і керування рухом. За присутності тригера атака спричиняла умовні відхилення траєкторії робота, тоді як без нього модель переважно зберігала звичайну продуктивність. Інше дослідження GoBA у 2025 році продемонструвало, що тригером може бути звичайний предмет, наприклад чашка для кави; дослідники повідомили про 97% успішності атаки без погіршення результатів на звичайних вхідних даних.
Навіть захищена під час навчання модель може бути скомпрометована через уразливості довколишнього програмного та мережевого середовища. У вересні 2025 року дослідники розкрили ланцюг Bluetooth-експлойтів UniPwn, що зачіпав чотириногих і гуманоїдних роботів неназваного великого виробника. За описом у матеріалі, жорстко закодовані криптографічні ключі давали змогу розшифровувати трафік, обхід перевірок автентифікації відкривав шлях до інʼєкції команд із правами root, а скомпрометований робот міг сканувати пристрої поблизу.
Окремою точкою ризику названо проміжне програмне забезпечення, зокрема системи на базі ROS 2 та DDS. За достатнього доступу зловмисник може підмінити команди двигунам або ваги моделі ШІ, не атакуючи її архітектуру безпосередньо.
Під час роботи робота небезпеку також можуть становити маніпуляції запитами та зображеннями. RoboPAIR у 2024 році показав, що спеціально сформульовані запити здатні спрямувати роботів під контролем великих мовних моделей на небезпечні траєкторії. У BadRobot в окремих випадках робот словесно відмовлявся від небезпечної команди, однак контролер руху все одно її виконував. Роботи VLAttack і FreezeVLA описали вплив змагальних візуальних сигналів: один патч у полі зору камери міг знизити успішність завдання VLA-моделі до нуля, а одне зображення — зупинити цикл ухвалення рішень.
Матеріал наголошує, що функціональна безпека має доповнюватися кібербезпекою впродовж усього життєвого циклу робота: від перевірки моделей і симуляцій до моніторингу поведінки системи після розгортання.
- Останні
- Популярні
Новини по днях
3 жовтня 2026