Новая поверхность атаки: от данных до действий
Роботы всё активнее входят в повседневную жизнь — от складов до операционных. Раньше инженеры спрашивали: «Останется ли машина безопасной, если что-то сломается?» Сегодня, с появлением физического ИИ, который позволяет роботам воспринимать мир через датчики и принимать решения на основе сложных моделей, вопрос звучит иначе: «Останется ли машина безопасной, если злоумышленник изменит то, что она видит, слышит или интерпретирует, даже если внешне всё исправно?»
Современные роботы — это не просто механизмы с предустановленными программами. Они оснащены мультимодальными сенсорами, используют ИИ-модели для интерпретации контекста и превращают эти интерпретации в физические действия. Их безопасность напрямую зависит от целостности данных, направляющих решения. Эта зависимость создаёт принципиально новые риски, которые классические методы оценки оборудования могут не учитывать. Исследования показали: манипулируя входными данными — тем, что робот видит, слышит или «понимает», — можно влиять на его поведение без прямого контроля над системой. Манипуляция возможна на любом уровне: в пайплайнах обучения, в инфраструктуре и во время работы.
Скрытые триггеры, «троянские» модели и уязвимости систем
Первый уровень угроз связан с коррупцией интеллекта в обучающих данных и моделях. Ещё в 2017 году атака BadNets показала: модель ведёт себя нормально в большинстве случаев, но даёт сбой при скрытом триггере. В классическом примере тонкий паттерн заставлял систему принять знак «Стоп» за знак ограничения скорости, не влияя на другие входы. Со временем эта уязвимость переросла в манипуляцию действиями. На NeurIPS 2025 представили атаку BadVLA против моделей «Зрение-Язык-Действие» (VLA): вместо изменения одной метки она вызывала условные отклонения траектории робота при триггере. Без триггера модель сохраняла производительность, а «закладка» работала даже при переносе задач и дообучении. Другое исследование 2025 года, GoBA, показало, что обычные предметы — например, кофейная кружка — могут быть надёжным триггером с эффективностью атаки 97% без ухудшения работы на чистых данных. Ключевой вопрос: сохраняют ли модели физического ИИ рабочие и безопасные границы при противодействии? Это слепое пятно валидации: модель может пройти все тесты, но выдать искажённое поведение при скрытом триггере в реальной эксплуатации.
Даже безопасно обученная модель может быть скомпрометирована через уязвимый программный стек. В сентябре 2025 года обнаружили уязвимость UniPwn — цепочку эксплойтов Bluetooth, затрагивающую квадрупедных и гуманоидных роботов крупного производителя. Жёстко зашитые ключи позволяли расшифровывать трафик, обходить аутентификацию и внедрять команды с правами root. Эксплойт назвали «червеподобным»: заражённый робот мог сканировать соседние устройства и потенциально заразить весь парк. Мидлварь — ещё одна точка уязвимости. Дыры в ROS 2 и DDS позволяют произвольное выполнение кода или злоупотребление неаутентифицированными топиками для вредоносных команд. При достаточном доступе атакующий может подменить команды двигателям или заменить веса ИИ-моделей, не атакуя саму архитектуру. Компоненты работают как задумано, но достоверность команд, проходящих через них, меняется.
Манипуляция восприятием и защита на всём жизненном цикле
Третий, самый изощрённый уровень атак происходит во время работы робота. Манипуляция входными данными, формирующими восприятие или рассуждение, может не требовать ни модификации прошивки, ни взлома сети. В 2024 году проект RoboPAIR показал, как тщательно сформулированные промпты перенаправляют роботов под управлением LLM в небезопасные траектории. Исследование BadRobot выявило архитектурную слабость: робот вербально отказывался от опасной команды, но контроллер движения всё равно выполнял действие. Манипуляция зрением не менее мощна. VLAttack продемонстрировала, что враждебный патч в поле зрения камеры может свести успешность задачи VLA к нулю. FreezeVLA показала: единственный враждебный образ «замораживает» цикл принятия решений, делая робота нечувствительным к последующим инструкциям. Камера работает, модель функционирует, контроллер отвечает — но поведение становится небезопасным, потому что робот действует на основе искажённого восприятия.
Риски всех трёх уровней обнажают недостающий слой в безопасности роботов — кибербезопасность. Функциональная безопасность традиционно занималась отказами и нештатными условиями. Кибербезопасность расширяет гарантию на целенаправленные манипуляции, включая атаки, при которых система внешне работоспособна. Это требует защиты на протяжении всего жизненного цикла. На этапе проектирования командам нужно понимать, какие кибер-риски опровергают предположения о поведении. Перед развёртыванием — тестировать, могут ли реалистичные атаки вывести робота за безопасные границы. В эксплуатации — мониторить влияние кибер-событий на поведение, изолировать затронутый контур и сохранять безопасную работу. Подход, охватывающий весь жизненный цикл, сочетает сканирование ИИ-моделей и уязвимостей, валидацию на основе симуляции и непрерывный мониторинг.
Эволюция угроз для робототехники показывает: безопасность больше нельзя рассматривать только через механическую надёжность. Там, где решения принимают алгоритмы на основе сенсорных данных, кибербезопасность становится частью функциональной безопасности. Для бизнеса, автоматизирующего процессы с помощью роботов и ИИ-агентов, это означает интеграцию кибер-защиты на каждом этапе — от выбора модели до ежедневной эксплуатации. Понимание рисков и комплексные стратегии защиты — ключ к безопасному внедрению физического ИИ. Специализированные решения, такие как создание и развитие ИИ-агента под вашу нишу, помогут построить систему, которая будет не только эффективной, но и защищённой от новых киберугроз.
