AI资讯 / 产业

产业 / 媒体

隐形网络攻击如何悄然改变机器行为

IEEE Spectrum AI

随着AI与机器人技术的深度融合,现代机器人已能通过多模态传感器感知环境、借助大模型理解指令并转化为物理动作。然而,这种能力也带来了传统安全评估难以捕捉的新型风险:攻击者无需直接控制机器人,只需操纵其所见、所闻或所理解的内容,便能悄然改变其行为。研究人员已在三个层面记录了具体威胁:训练阶段植入的后门可在特定触发条件下以97%的成功率劫持机器人动作;系统层面的蓝牙漏洞链可在60秒内引发失控行为且具备蠕虫传播能力;运行时的对抗性视觉补丁则可将视觉-语言-动作模型的任务成功率降至零。这些研究揭示了机器人安全保障中长期缺失的一环:网络安全。功能安全处理的是故障与意外,而网络安全需要应对的是蓄意操控——即便系统表面上运转正常。

传统机器人安全的核心问题是:当系统出现故障时,机器能否保持安全?Physical AI时代提出了一个更难回答的问题:当攻击者悄悄改变机器人所见、所判断或所执行的内容,而系统表面上并未出现任何异常时,机器能否依然安全运行?现代机器人通过多模态传感器感知世界,借助AI模型理解上下文,再将理解转化为物理动作。这一链条对数据完整性的高度依赖,构成了传统安全评估难以覆盖的新型攻击面。

在训练层面,后门攻击已从早期的分类错误演化为动作级别的操控。2017年的BadNets研究首次证明,模型可以在大多数情况下正常运行,却在特定隐藏触发条件下产生错误输出——例如将停车标志误判为限速标志。到2025年NeurIPS大会,研究人员发布的BadVLA将这一攻击扩展至视觉-语言-动作模型,触发条件激活时可导致机器人动作轨迹出现条件性偏差,而在正常输入下模型表现几乎不受影响。同年发布的GoBA研究进一步表明,一个普通咖啡杯即可充当可靠触发物,攻击成功率高达97%,且不影响正常任务性能。

系统层面的漏洞同样可以成为劫持AI控制权的入口。2025年9月,研究人员披露了影响某主流厂商四足与人形机器人的蓝牙漏洞链UniPwn:硬编码加密密钥允许流量解密,身份验证被绕过,命令注入实现了根级执行权限。更危险的是,该漏洞具备蠕虫传播特性,一台被攻陷的机器人可扫描附近设备并波及整个机器人集群。此外,ROS 2和基于DDS的中间件系统中的漏洞,也可能被用于执行任意代码或通过未经身份验证的话题传递恶意指令,在不直接攻击模型架构的情况下替换AI模型权重。

在运行时层面,操纵机器人的感知与推理既不需要修改固件,也不需要突破网络防线。2024年的RoboPAIR研究展示了精心构造的提示词如何将大模型控制的机器人引导至不安全轨迹。BadRobot则暴露了更深层的架构缺陷:在多个案例中,机器人口头拒绝了危险指令,其运动控制器却仍然执行了该动作。视觉层面的攻击同样有效——VLAttack证明摄像头视野内的对抗性补丁可将VLA模型任务成功率降至零,而FreezeVLA则表明单张对抗性图像即可冻结机器人的决策循环,使其对后续指令完全失去响应。

上述三个层面的威胁共同揭示了机器人安全保障体系中长期缺失的维度:网络安全。功能安全处理的是故障与意外工况,网络安全则需要将保障范围延伸至蓄意操控——包括那些让底层系统看起来依然正常运转的攻击。这要求安全保障贯穿机器人的整个生命周期:设计阶段识别可能使预期行为假设失效的网络风险,部署前测试真实攻击是否会导致机器人偏离任务或安全边界,运行期间持续监控网络事件对行为的影响,并在保留安全运行能力的前提下隔离受影响路径。网络安全并不取代功能安全,而是确保Physical AI在感知、决策或执行遭受攻击时仍能维持在可接受的行为边界之内。

要点

  • 后门攻击已从模型分类错误演化为动作轨迹操控,普通物体即可充当触发物,攻击成功率可达97%且不影响正常任务表现
  • 系统层蓝牙漏洞链可在60秒内引发机器人失控行为,并具备蠕虫传播能力,单台被攻陷设备可波及整个机器人集群
  • 运行时对抗性视觉补丁和提示词注入无需任何系统权限,即可将VLA模型任务成功率降至零或冻结机器人决策循环
  • 机器人安全保障必须将网络安全纳入体系,覆盖训练、部署与运行三个阶段,而非仅依赖传统功能安全标准
  • 即便摄像头正常工作、模型正常运行、控制器正常响应,机器人仍可能因感知或推理被操控而产生不安全行为
查看原始来源

原始标题:Rethinking Robot Safety in the Age of AI

本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。