Aller au contenu principal
StepTrigger : attaques par porte dérobée déclenchées par l'état de contact sur des robots à pattes pilotés par VLM
RecherchearXiv cs.RO 

StepTrigger : attaques par porte dérobée déclenchées par l'état de contact sur des robots à pattes pilotés par VLM

1 source couvre ce sujet·Source originale ↗·
Résumé IASource uniqueImpact UE

Des chercheurs publient sur arXiv (2609.26131v1, type "new") une étude intitulée StepTrigger, qui démontre une attaque par porte dérobée déclenchée non pas par du texte ou une image, mais par l'état de contact pied-sol d'un robot quadrupède. Le système cible est un Unitree Go1 dont le planificateur de haut niveau, un modèle vision-langage (VLM), choisit des actions de navigation ou de manipulation a partir des objectifs de tache et de résumés capteurs. Le déclencheur est produit par les motifs de pression générés lorsque le robot traverse une zone de terrain dense spécifique, signal proprioceptif invisible dans le flux camera ou le prompt. Comme ces signaux de contact sont naturellement bruites et peuvent survenir pendant une marche normale, les auteurs entrainent une politique de porte dérobée sélective a partir d'états robot multimodaux, en utilisant des événements de pression fortuits comme exemples bénins et les contacts sur zone dense comme exemples empoisonnes. Sur une évaluation offline stratifiée, le planificateur compromis conserve un comportement normal dans 98,75% des cas, rejette les faux déclencheurs a 92,50%, active le comportement malveillant réel dans 76,25% des cas, pour une précision globale de 89,17%.

Le résultat met en lumière une surface d'attaque ignorée par les défenses actuelles, centrées sur le langage, la vision ou l'historique d'actions, alors que les canaux proprioceptifs et tactiles restent des angles morts. Pour les intégrateurs et décideurs qui déploient des robots humanoïdes ou quadrupèdes pilotes par des architectures vision-language-action comme celles derrière Figure 03, Optimus, GR00T N2 ou Helix, cela souligne un risque de chaine d'approvisionnement logicielle: un planificateur pré-entraine ou fine-tune par un tiers pourrait embarquer un déclencheur physique indétectable par simple inspection du code ou des prompts, sans dégrader les performances apparentes en usage normal.

Ce travail prolonge les recherches sur les vulnérabilités des agents LLM et VLM embarques, qui avaient jusqu'ici documente surtout des déclencheurs linguistiques ou visuels sur des robots simules ou réels. StepTrigger étend ce champ aux signaux de contact au sol, un axe encore peu explore malgré l'essor des VLA généralistes de type Pi-0 ou GR00T déployés sur des plateformes comme le Go1. Les auteurs pointent implicitement le besoin de mécanismes de défense couvrant les canaux proprioceptifs, un chantier encore ouvert pour la robustesse des systèmes robotiques autonomes.

À lire aussi

ATAAT : cadre adversarial adaptatif et conscient des menaces contre les attaques par porte dérobée sur les modèles VLA
1arXiv cs.RO 

ATAAT : cadre adversarial adaptatif et conscient des menaces contre les attaques par porte dérobée sur les modèles VLA

Des chercheurs ont déposé sur arXiv (référence 2605.08612) un cadre d'attaque par porte dérobée ciblant les modèles Vision-Language-Action (VLA), architectures qui connectent perception visuelle, compréhension du langage naturel et génération de commandes motrices pour robots. Le framework proposé, baptisé ATAAT (Adaptive Threat-Aware Adversarial Tuning), exploite la voie visuelle des VLA pour y injecter des déclencheurs adversariaux, et atteint un taux de succès d'attaque ciblée (TASR) supérieur à 80% avec un taux d'empoisonnement de seulement 5% des données d'entraînement. L'étude identifie un phénomène clé baptisé "interférence de gradient" : un échec d'optimisation qui survient lorsque les stratégies de rétropropagation entrent en conflit durant l'entraînement bout-en-bout, ce qui explique l'échec des attaques traditionnelles sur les VLA. ATAAT contourne cet obstacle via un mécanisme de "cartographie adaptative menace-méthode" qui sélectionne dynamiquement la stratégie de découplage de gradient selon les capacités supposées de l'attaquant. Ce travail soulève des questions de sécurité concrètes pour les équipes intégrant des VLA en contexte industriel. Un taux d'empoisonnement de 5% signifie qu'une contamination limitée de la pipeline de données d'entraînement suffit à implanter un comportement malveillant quasi indétectable lors des audits standards. Dans un bras robotique ou un système d'assistance physique, une porte dérobée activée par un déclencheur visuel discret, un objet dans le champ caméra ou une variation de couleur subtile, pourrait provoquer une action non désirée aux conséquences physiques réelles. Les auteurs revendiquent, pour la première fois dans ce contexte, des "attaques découplées implicites" en scénario d'empoisonnement de données, sans modification directe des poids du modèle, ce qui complique toute détection post-entraînement. Les VLA ont connu une montée en puissance rapide depuis 2023, portés par Pi-0 (Physical Intelligence), OpenVLA (Stanford), GR00T N2 (NVIDIA) et Helix (Figure AI), tous basés sur un encodeur visuel couplé à un grand modèle de langage et une tête de prédiction d'actions. Les recherches sur les portes dérobées dans les réseaux de neurones remontent aux travaux fondateurs BadNets et TrojanNN (2017-2018), mais leur adaptation aux VLA restait peu explorée, précisément en raison de la complexité de l'entraînement conjoint. Ce papier de recherche fournit une base théorique pour de futurs mécanismes défensifs sans proposer de contre-mesure opérationnelle immédiate. Pour les intégrateurs planifiant des déploiements VLA en production, il rappelle que la sécurité de la chaîne de données d'entraînement est aussi critique que celle de l'inférence elle-même.

UELes équipes R&D et intégrateurs européens déployant des VLA en contexte industriel doivent renforcer la sécurité de leur pipeline de données d'entraînement, ce vecteur d'attaque étant désormais formalisé avec des métriques concrètes.

RechercheActu
1 source
SilentDrift : exploiter le découpage en actions pour des attaques par porte dérobée furtives sur les modèles VLA
2arXiv cs.RO 

SilentDrift : exploiter le découpage en actions pour des attaques par porte dérobée furtives sur les modèles VLA

Des chercheurs en sécurité informatique ont publié sur arXiv (référence 2601.14323) une attaque baptisée SilentDrift, ciblant les modèles Vision-Language-Action (VLA) utilisés pour piloter des robots manipulateurs. L'attaque exploite deux mécanismes devenus standards dans les architectures VLA modernes : l'action chunking, qui consiste à générer des séquences de K actions d'un coup plutôt qu'action par action, et la représentation en delta de pose, qui encode chaque mouvement sous forme d'incrément relatif à la position précédente. Cette combinaison crée une boucle ouverte visuelle intra-chunk : une fois la séquence lancée, le robot l'exécute sans relire le flux caméra à chaque pas. Des perturbations imperceptibles à l'échelle d'un pas s'accumulent alors par intégration, déviant la trajectoire finale de manière significative. Sur le benchmark LIBERO, SilentDrift atteint un taux de succès d'attaque de 93,2 % avec un taux d'empoisonnement inférieur à 2 % des données d'entraînement, tout en maintenant un taux de réussite sur tâches propres de 95,3 %, rendant la backdoor pratiquement indétectable par les métriques standards. L'impact pour les intégrateurs et décideurs B2B est direct : les VLA comme pi-0 de Physical Intelligence, OpenVLA ou les variantes de RT-2 s'appuient précisément sur ces mécanismes d'action chunking pour obtenir des mouvements fluides et cohérents. Un attaquant ayant accès à une fraction marginale des données d'entraînement peut donc compromettre un système de manipulation robotique déployé en environnement industriel sans déclencher d'alarme sur les métriques de performance habituelles. Les trajectoires empoisonnées sont visuellement identiques aux démonstrations saines, ce qui invalide les audits visuels comme contrôle de qualité suffisant. La stratégie dite "keyframe attack" de SilentDrift cible spécifiquement la phase d'approche critique d'une saisie, maximisant l'effet de déviation tout en minimisant l'exposition du trigger. Ce travail s'inscrit dans un courant de recherche naissant sur la sécurité des modèles de fondation pour la robotique, un champ largement ignoré jusqu'ici face à l'effervescence autour des performances. Les VLA connaissent une adoption rapide depuis 2023, portée par des acteurs comme Physical Intelligence (pi-0), Google DeepMind (RT-2, GR00T N2 de Nvidia) et les laboratoires académiques via des benchmarks comme LIBERO ou Open-X Embodiment. SilentDrift est une attaque en boîte noire, ce qui signifie qu'elle ne nécessite pas d'accès au modèle entraîné, uniquement aux données. Les auteurs n'annoncent pas de contre-mesure, ouvrant un chantier de recherche défensive urgent à mesure que ces modèles approchent de déploiements réels dans la logistique et l'assemblage manufacturier.

UELes intégrateurs européens qui déploient ou évaluent des VLA (pi-0, OpenVLA, RT-2) dans la logistique ou l'assemblage doivent intégrer l'audit de sécurité des données d'entraînement dans leurs processus de qualification, car les métriques de performance standards ne détectent pas ce vecteur d'attaque.

RechercheOpinion
1 source
DropVLA : une attaque par porte dérobée au niveau des actions sur les modèles vision-langage-action
3arXiv cs.RO 

DropVLA : une attaque par porte dérobée au niveau des actions sur les modèles vision-langage-action

Des chercheurs présentent DropVLA, une attaque de type backdoor visant les modèles Vision-Language-Action (VLA), ces systèmes qui traduisent perception multimodale et instructions en langage naturel en commandes robotiques exécutables. Contrairement aux attaques précédentes qui perturbaient la tâche entière, DropVLA cible une action précise : forcer un primitive réutilisable (par exemple open_gripper) à s'exécuter à un instant choisi par l'attaquant, en n'empoisonnant qu'une fraction infime des données d'entraînement. Testée sur OpenVLA-7B avec la suite d'évaluation LIBERO, une contamination purement visuelle atteint un taux de réussite de l'attaque (ASR) de 98,67 à 99,83% avec seulement 0,31% d'épisodes empoisonnés, tout en conservant 98,50 à 99,17% de performance sur les tâches normales. L'action ciblée se déclenche en moins de 25 pas de contrôle à 500 Hz, soit 0,05 seconde. Les déclencheurs textuels seuls s'avèrent instables à faible budget d'empoisonnement (0,72% d'ASR) et leur combinaison avec le visuel n'apporte aucun gain constant. Les auteurs valident aussi la faisabilité en environnement physique sur un bras Franka à 7 degrés de liberté (DoF) piloté par pi0-fast, malgré la dérive du déclencheur dans le plan image due au mouvement relatif de la caméra. Ce résultat est significatif pour l'industrie robotique car il expose une vulnérabilité de sécurité critique dans une classe de modèles de plus en plus déployée comme couche de contrôle générique pour des bras manipulateurs et humanoïdes. Que le backdoor reste indétectable sur les métriques de performance nominale tout en atteignant une fiabilité proche de 100% avec une contamination minime remet en question la confiance accordée aux pipelines d'entraînement VLA, notamment quand les données proviennent de sources tierces ou de démonstrations crowdsourcées. Pour les intégrateurs et décideurs B2B qui envisagent de déployer des VLA sur des tâches physiques sensibles (préhension, assemblage, environnements partagés avec des humains), cela souligne l'urgence d'audits de la chaîne de données et de mécanismes de détection de déclencheurs avant mise en production, un sujet jusqu'ici largement éclipsé par les annonces de performance de modèles comme Pi-0, GR00T N2 ou Helix. Ce travail s'inscrit dans une littérature émergente sur les attaques adverses ciblant les modèles fondation robotiques, qui jusqu'ici se concentrait sur des attaques non ciblées ou un détournement au niveau de la tâche globale plutôt que sur le contrôle fin d'actions individuelles. La méthode s'appuie sur un schéma de réétiquetage cohérent par fenêtre temporelle, adapté au fine-tuning par blocs d'actions (chunked fine-tuning), dans un cadre réaliste où l'attaquant n'a qu'un accès limité à l'empoisonnement des données et traite le pipeline comme une boîte noire. Le backdoor résiste à des variations modérées du déclencheur et se transfère entre suites d'évaluation (96,27% et 99,09% d'ASR), renforçant l'idée qu'il exploite une faiblesse structurelle plutôt qu'un artefact spécifique au benchmark. Les auteurs ne mentionnent pas de contre-mesure déployée à ce stade, laissant la détection et la défense contre ce type d'attaque comme prochaine étape ouverte pour la communauté.

UECette vulnérabilité concerne directement les intégrateurs européens qui envisagent de déployer des VLA en environnement industriel ou partage avec des humains, dans un contexte ou l'AI Act impose des exigences de robustesse pour les systèmes a haut risque.

RechercheActu
1 source
Pilotage par contact : un modèle de mouvement à support fini pour robots articulés monopiste
4arXiv cs.RO 

Pilotage par contact : un modèle de mouvement à support fini pour robots articulés monopiste

Une équipe de chercheurs propose, dans un article déposé sur arXiv (référence 2609.23271), un nouveau modèle de prédiction du mouvement pour les robots à voie unique et articulation centrale, c'est-à-dire les véhicules dont le châssis se plie en son centre pour orienter les deux essieux, une architecture répandue en robotique de terrain (engins agricoles, forestiers ou de manutention tout-terrain). Baptisé FSQ (finite-support quadratic model), il ajoute au modèle classique PCK (point-contact kinematic) la prise en compte de la résistance à la rotation répartie sur la surface de contact des roues, plutôt que de réduire chaque contact à un point géométrique comme le fait PCK. En reformulant le coût quadratique du glissement latéral sous forme de moments de contact, les auteurs obtiennent une solution analytique compacte permettant de prédire en temps réel la vitesse latérale et le taux de lacet du véhicule. Le modèle a été testé sur plus de 7 kilomètres de trajets réels, sur asphalte, herbe, glace et parcours mixtes. Pour des horizons de prédiction de cinq secondes, FSQ réduit l'erreur médiane pondérée de translation de 53,5% et l'erreur de lacet de 68,9% par rapport au modèle PCK de référence. Ce gain de précision intéresse directement les intégrateurs de robots mobiles autonomes évoluant hors des environnements structurés, entrepôts extérieurs, chantiers, exploitations agricoles ou sites forestiers, là où un sol meuble ou glissant fait dériver les modèles cinématiques simplifiés. Mieux anticiper le glissement latéral permet une planification de trajectoire plus fiable et un contrôle plus stable, sans capteurs supplémentaires ni réseau de neurones coûteux en calcul, puisque la solution reste une formule fermée compatible avec l'embarqué. Le résultat illustre aussi un point plus général pour le secteur: les gains de robustesse en robotique de terrain ne viennent pas uniquement de l'apprentissage profond ou des politiques bout-en-bout, mais aussi d'une modélisation physique plus fine des interactions roue-sol, un axe moins médiatisé que l'IA générative appliquée à la robotique mais tout aussi déterminant pour la fiabilité des déploiements. Le modèle PCK sert de base à la planification pour les véhicules articulés (chargeuses, tracteurs à châssis brisé, certains robots de reconnaissance) depuis des années, en simplifiant le contact roue-sol à un point unique et en négligeant la résistance rotationnelle qui apparaît sur des surfaces à fort frottement ou irrégulières. FSQ généralise cette formulation en relâchant cette hypothèse tout en conservant un temps de calcul compatible avec le contrôle embarqué. L'article, classé comme nouvelle soumission sur arXiv, ne mentionne ni calendrier de déploiement industriel ni partenariat commercial: il s'agit d'une contribution méthodologique validée expérimentalement, dont l'adoption dépendra de son intégration dans les piles logicielles de navigation existantes.

RecherchePaper
1 source