La ciberseguridad, un eje crucial en la seguridad de los robots con inteligencia artificial
Tradicionalmente, la seguridad robótica se ha centrado en asegurar que una máquina mantenga su funcionalidad ante un fallo. Sin embargo, la aparición de la inteligencia artificial física plantea una cuestión más compleja: ¿puede un robot mantener su seguridad si un atacante altera lo que percibe, decide o ejecuta, sin que se evidencie un fallo aparente en el sistema?
Este desafío es abordado por un análisis de IEEE Spectrum, publicado en spectrum.ieee.org en colaboración con VicOne. El estudio subraya que los robots modernos, al emplear sensores multimodales, modelos de IA para interpretar el contexto y traducir estas interpretaciones en acciones físicas, dependen crecientemente de la integridad de los datos que guían sus decisiones. Esta dependencia genera riesgos que las evaluaciones de seguridad convencionales no siempre pueden capturar, ya que la manipulación de la percepción o las interpretaciones de un robot puede influir en su comportamiento sin necesidad de un control directo.
La superficie de ataque en estos sistemas es compleja y se extiende a lo largo de tres capas principales:
1. Corrupción de la inteligencia en su origen
Esta capa se enfoca en la manipulación de los modelos de IA durante su fase de entrenamiento. Investigaciones previas, como BadNets en 2017, demostraron que un modelo podía comportarse normalmente en la mayoría de las condiciones, pero fallar ante un "disparador" oculto. Un ejemplo fue la clasificación errónea de una señal de "STOP" como "límite de velocidad" debido a un patrón sutil, sin afectar el rendimiento del modelo con otras entradas.
En la conferencia NeurIPS de 2025, investigadores presentaron BadVLA, un ataque de "puerta trasera" dirigido a modelos de Visión-Lenguaje-Acción (VLA). Este ataque provocaba desviaciones condicionales en la trayectoria de acción de un robot al presentarse un disparador, mientras el modelo mantenía su rendimiento normal sin él, y la "puerta trasera" se mantenía efectiva incluso tras transferencias de tareas o ajustes finos del modelo. Un estudio relacionado de 2025, GoBA, demostró la viabilidad de usar objetos cotidianos, como una taza de café, como disparadores confiables, alcanzando una tasa de éxito del 97% sin degradar el rendimiento con entradas limpias. Estos hallazgos revelan un "punto ciego" en la validación de modelos: pueden pasar las pruebas, pero producir comportamientos corruptos en operación ante un disparador oculto.
2. Vulnerabilidades del sistema como puertas de acceso al control de la IA
Incluso un modelo de IA entrenado de forma segura puede ser comprometido si la pila de software del sistema subyacente presenta vulnerabilidades. En septiembre de 2025, se reveló UniPwn, una cadena de explotación Bluetooth que afectaba a robots cuadrúpedos y humanoides de un fabricante importante. La vulnerabilidad incluía claves criptográficas codificadas, elusión de verificaciones de autenticación y la inyección de comandos para obtener ejecución a nivel de root. El exploit fue descrito como "propagable" (wormable), lo que permitía a un robot comprometido escanear unidades cercanas y potencialmente afectar a una flota entera.
Asimismo, el _middleware_ representa otro punto de exposición. Vulnerabilidades en sistemas basados en ROS 2 y DDS pueden permitir la ejecución arbitraria de código o el abuso de temas no autenticados para enviar comandos maliciosos. Con el acceso suficiente, un atacante podría sobrescribir comandos de motor o reemplazar los pesos de un modelo de IA sin atacar directamente la arquitectura del modelo. En estos casos, los componentes pueden seguir funcionando según lo diseñado, pero la fiabilidad de los comandos que fluyen a través del sistema queda comprometida.
3. Manipulación de la percepción y el razonamiento en tiempo de ejecución
En la fase de operación, la manipulación de las entradas que configuran la percepción o el razonamiento del robot puede no requerir modificaciones de firmware ni brechas de red. En 2024, RoboPAIR demostró cómo indicaciones cuidadosamente estructuradas podían redirigir a robots controlados por modelos de lenguaje grandes (LLM) hacia trayectorias inseguras. BadRobot expuso una debilidad arquitectónica aún más profunda: en varios casos, un robot se negaba verbalmente a ejecutar un comando peligroso mientras su controlador de movimiento lo ejecutaba de todos modos.
La manipulación basada en la visión es igualmente efectiva. VLAttack mostró que un parche adversarial en el campo de visión de una cámara podía reducir la tasa de éxito de un modelo VLA a cero. FreezeVLA reveló que una única imagen adversarial podía congelar el bucle de toma de decisiones de un robot, volviéndolo insensible a instrucciones posteriores. En cada uno de estos escenarios, la cámara, el modelo y el controlador pueden seguir funcionando, pero el comportamiento resultante es inseguro debido a la manipulación de la percepción o el razonamiento del robot.
Estos riesgos interconectados a través de las tres capas revelan que la ciberseguridad es una capa ausente en la garantía de seguridad robótica. Mientras que la seguridad funcional aborda los fallos y las condiciones operativas inesperadas, la ciberseguridad extiende esta garantía a la manipulación deliberada, incluyendo ataques que pueden dejar el sistema subyacente aparentemente funcional. Esto exige una "garantía a lo largo del ciclo de vida" del robot: desde el diseño, identificando los riesgos cibernéticos; antes del despliegue, probando los efectos de ataques realistas mediante simulación; y en operación, monitoreando continuamente para identificar eventos cibernéticos que afectan el comportamiento y contener las trayectorias afectadas, preservando la operación segura cuando sea posible.
Fuente original: IEEE Spectrum






