Rejtett backdoorokkal támadják a robotokat, új veszélyek a biztonságban
A GoBA kutatás szerint egy kávésbögrével is 97%-os sikerrátával manipulatják a robotok döntéshozatalát, miközben a rendszer látszólag hibátlanul működik.

A robotok biztonsági értékelésének ki kell terjednie azokra a támadásokra, amelyek megváltoztathatják a gépek látását, döntéseit vagy cselekvéseit, még akkor is, ha a rendszer látszólag hibátlanul működik. A hagyományos biztonsági megközelítések nem mindig képesek megbirkózni azokkal a kockázatokkal, amelyeket a gépek döntéseit irányító adatok manipulációja jelent. A robotok egyre inkább mesterséges intelligenciára (AI) támaszkodnak, ami új támadási felületeket nyit meg. (The Robot Report)
A BadVLA nevű, a NeurIPS 2025 konferencián bemutatott backdoor támadás a robotok látás-nyelv-akció (VLA) modelljeit célozza. A kutatók kimutatták, hogy egy rejtett trigger jelenlétében a támadás eltérítheti a robot akciótrajektóriáját, miközben normál körülmények között a modell nagyrészt megőrzi a normál feladatvégzést.
A GoBA tanulmány szerint a kávésbögre is elegendő lehetett trégerként, 97%-os támadási sikerrátával, anélkül, hogy a tiszta bemeneteken tapasztalható teljesítményt csökkentette volna. Ezek a kutatások rávilágítanak a modellvalidáció egy hiányosságára: egy modell átmehet a teszteken, mégis hibás viselkedést mutathat, ha működés közben egy rejtett trigger jelenik meg.
Backdoor támadások és a modellvalidáció hiányosságai
A biztonságos modell önmagában nem elegendő, ha a rendszerszintű sebezhetőségek kaput nyitnak az AI-vezérléshez. Az UniPwn nevű Bluetooth-exploit lánc egy nagy gyártó négylábú és humanoid robotjait érintette, lehetővé téve a forgalom dekódolását, hitelesítési ellenőrzések megkerülését és root-szintű végrehajtást.
A támadás „féregszerűen” terjedhet, így egy feltört robot potenciálisan egy egész flottát érinthet. Az ROS 2 és a DDS alapú rendszerekben található sebezhetőségek emellett lehetővé teszik tetszőleges kód végrehajtását vagy jogosulatlan parancsok küldését, ami alááshatja a rendszer parancsainak megbízhatóságát.
Hardveres sebezhetőségek és futásidejű manipulációk
A futásidejű manipuláció sem igényel firmware-módosítást vagy hálózati betörést. A RoboPAIR kutatása kimutatta, hogy gondosan megstrukturált promptokkal biztonságtalan pályákra lehet terelni az LLM-vezérelt robotokat.
A BadRobot nevű kutatás mélyebb architektúrális gyengeséget tárt fel: több esetben a robot verbálisan megtagadott egy veszélyes parancsot, miközben a mozgásvezérlő végrehajtotta azt. A vizuális manipuláció is hasonlóan hatékony: egy kamera nézetébe helyezett ellenséges minta nullára csökkentheti a VLA modell feladatának sikerességét, míg egyetlen kép lefagyaszthatja a robot döntéshozatali ciklusát.
Ezek a kockázatok rávilágítanak a robotbiztonsági garanciák hiányzó rétegére: a kiberbiztonságra. Míg a funkcionális biztonság a meghibásodásokra és váratlan működési feltételekre összpontosít, a kiberbiztonság kiterjeszti ezt a garanciát a szándékos manipulációra, beleértve azokat a támadásokat is, amelyek látszólag funkcionálisnak hagyják az alapul szolgáló rendszert. Ez magában foglalja a robot teljes életciklusára kiterjedő biztosítást, a tervezéstől a működésig.
A VicOne szerint a szimulációs és folyamatos monitorozási megközelítések, mint az NVIDIA Isaac Sim™ és a VicOne Radeis, segíthetnek azonosítani és kezelni ezeket az új támadási felületeket. A robotgyártóknak és felhasználóknak frissíteniük kell a biztonsági szabványokat, hogy megbirkózzanak a fizikai AI által támasztott új kihívásokkal. A VicOne Radeis eszközökkel valós idejű felügyeletet lehet biztosítani.