← 最新论文
💻 computer science

From Stealthy Data Fabrication to Unsafe Driving: Realistic Scenario Attacks on Collaborative Perception

本文介绍了一种隐蔽的、具备场景感知能力的数据伪造攻击,该攻击通过微妙地操纵协同感知系统中的物体位姿,将误差传播至下游模块,从而在动态环境中成功诱发出危及安全的驾驶行为,同时规避现有防御机制。

原作者: Qingzhao Zhang, Runting Zhang, Z. Morley Mao

发布于 2026-05-05
📖 1 分钟阅读☕ 轻松阅读

原作者: Qingzhao Zhang, Runting Zhang, Z. Morley Mao

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一支自动驾驶车队,它们不仅独自行驶,还像一群朋友穿过拥挤的房间那样协同行动。它们通过无线信号“手牵手”,共享彼此所见,因此即使有建筑物遮挡了某辆车的视线,所有车辆也能知晓障碍物的位置。这被称为协同感知

本文题为《从隐蔽的数据伪造到不安全驾驶》,揭示了这种团队协作中存在的一个危险弱点。作者展示了一辆“恶意”车辆如何在不被察觉的情况下,诱骗整个群体做出危险错误。

以下是他们研究发现的拆解,辅以简单类比:

1. 问题所在:“幽灵”与“轻推”

先前的研究表明,黑客可以通过制造幽灵物体(让不存在的车辆出现)或抹除真实物体(让车辆消失)来欺骗自动驾驶汽车。

  • 类比:想象你和朋友一起走路。一个捣蛋鬼大喊:“小心,前面有头大象!”或者“你朋友不见了!”
  • 缺陷:这些伎俩响亮且明显。其他朋友(防御系统)会迅速回应:“等等,我能看出大象是假的”,或者“我还能看见你的朋友”。现有的安全系统正是为了捕捉这些巨大而明显的谎言而设计的。

2. 新攻击方式:“缓慢轻推”

作者发现了一种更为隐蔽的攻击方式。他们不是制造幽灵或抹除车辆,而是缓慢轻推一辆所有人都能看到的真实车辆的位置。

  • 类比:想象你和朋友并肩行走。捣蛋鬼不再大喊大叫,而是每当你迈一步,就极其微妙地将你朋友的肩膀向左推 1 英寸。
    • 第一步:朋友移动了 1 英寸。你没注意到。
    • 第二步:又移动了 1 英寸。看起来依然正常。
    • 第十步:你的朋友现在偏离了原本位置 10 英尺。
    • 结果:你的大脑(汽车的计算机)会想:“天哪,我的朋友正漂进我的车道!我得急刹车!”

这被称为姿态扰动攻击。黑客对恶意车辆共享的数据进行微小、几乎不可见的修改。由于变化极小,安全系统(它们主要寻找巨大的谎言)会忽略它。然而,由于汽车计算机是随时间追踪运动的,这些微小的轻推会累积成巨大的误差。

3. 黑客如何操作(“魔术戏法”)

要实现这一点,黑客必须非常精确。他们不能靠猜测,而需要确切知道如何微调车辆共享的数字“图像”。

  • 方法:作者开发了一个两步工具:
    1. 光线投射(蓝图):他们利用物理原理模拟车辆如果处于新的、被轻推后的位置会呈现的样子。这生成了一个逼真的车辆数据“伪造”版本。
    2. 神经网络(抛光器):他们使用一个小型、快速的 AI 对该伪造数据进行微调。这确保了“轻推”对受害车辆的计算机来说看起来完全自然,从而顺利骗过安全守卫。
  • 速度:整个过程在不到 50 毫秒内完成(比眨眼还快),因此能在实时交通中生效。

4. 现实世界影响:“幽灵变道”

研究人员在模拟和真实世界数据中测试了这种攻击。他们设置了一个场景:一辆恶意车辆将附近一辆车的位置轻微地向受害车辆的车道方向“轻推”。

  • 连锁反应
    1. 受害车辆看到附近车辆正缓慢漂入自己的车道。
    2. 受害车辆的计算机预测:“那辆车要撞我了!”
    3. 受害车辆急刹车或猛打方向,尽管那辆车实际上正笔直行驶。
  • 数据:在他们的测试中,这种攻击在高达**50%的场景中引发了危险刹车或急转。它在超过90%**的案例中成功欺骗了系统。

5. 为何现有防御失效

论文解释了现有安全措施为何无法阻止这种攻击:

  • 全局检查:现有防御检查的是整个地图。如果黑客将车辆移动 1 米,就像在沙滩上移动了一粒沙子。沙滩的整体形状看起来没变,因此防御系统会说:“一切正常。”
  • 解决方案(PoseGuard):作者还提出了一种名为PoseGuard的新防御机制。它不再检查整个沙滩,而是放大查看特定的“危险区域”(例如靠近受害车辆的区域)。
    • 工作原理:它仔细检查被轻推的特定车辆。由于黑客为了制造轻推效果而不得不“调高”其伪造数据的音量,这种放大检查就能听到“杂音”并识破谎言。
    • 结果:旧防御仅能拦截11%的此类隐蔽攻击,而 PoseGuard 拦截了80%

总结

该论文揭示,自动驾驶汽车不仅容易受到响亮、明显的谎言攻击,还容易受到安静、累积的耳语攻击。黑客可以缓慢地推移车辆感知位置,直到受害车辆惊慌失措,导致碰撞或危险刹车。

关键启示在于,安全系统需要停止只寻找“幽灵”,转而开始警惕“轻推”。作者表明,通过关注特定危险区域而非整体画面,我们可以捕捉到这些隐蔽的攻击。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →