Vulnerabilidades en la percepción y acción de la IA física

VicOne ha alertado sobre una nueva dimensión de riesgos en la robótica moderna, donde la seguridad ya no depende únicamente de la ausencia de fallos técnicos, sino de la integridad de los datos que guían la toma de decisiones. En los sistemas de IA física, que integran sensores multimodales y modelos de lenguaje y acción, un atacante puede alterar la percepción o la decisión de una máquina sin que el sistema detecte una anomalía operativa. Esta capacidad de manipulación ocurre en una superficie de ataque estratificada que abarca desde los flujos de entrenamiento hasta la percepción en tiempo de ejecución.

Uno de los riesgos más críticos se encuentra en la corrupción de la inteligencia desde su origen. A través de técnicas como las presentadas en el estudio BadNets, es posible introducir disparadores ocultos en un modelo. Un ejemplo concreto es la capacidad de hacer que un robot clasifique erróneamente una señal de stop como una señal de límite de velocidad solo cuando detecta un patrón específico, manteniendo un comportamiento normal en cualquier otra situación. Esta vulnerabilidad de clasificación ha evolucionado hacia la manipulación directa de acciones físicas.

En la conferencia NeurIPS 2025, se presentaron los resultados de BadVLA, un ataque de puerta trasera dirigido a los modelos Vision-Language-Action (VLA). Estos modelos permiten que los robots vean, interpreten instrucciones y ejecuten movimientos coordinados. El ataque BadVLA no altera una etiqueta simple, sino que provoca desviaciones condicionales en la trayectoria de acción del robot cuando el disparador está presente. Lo más alarmante es que el modelo conserva su rendimiento normal en tareas estándar y la puerta trasera permanece activa incluso después de procesos de ajuste fino (fine-tuning) o transferencias de tareas.

Complementando estos hallazgos, el estudio GoBA de 2025 demostró que objetos cotidianos, como una taza de café, pueden funcionar como disparadores fiables para alterar la conducta robótica. Los investigadores reportaron una tasa de éxito de ataque del 97 %, sin degradar el rendimiento del robot cuando los estímulos eran limpios. Esto revela un punto ciego en la validación de modelos: una máquina puede superar todas las pruebas de seguridad estándar y, aun así, ejecutar comportamientos corruptos al encontrar un disparador específico en el entorno real.

Explotación de la infraestructura y el sistema operativo robótico

La seguridad de la IA física no depende solo del modelo, sino de todo el stack del sistema. En septiembre de 2025, se reveló UniPwn, una cadena de exploits de Bluetooth que afecta a robots humanoides y cuadrúpedos de un fabricante principal. Esta vulnerabilidad utiliza claves criptográficas embebidas que permiten la decodificación del tráfico y la omisión de las comprobaciones de autenticación. El resultado es la capacidad de inyectar comandos con ejecución a nivel de root, lo que convierte al robot comprometido en un vector de ataque capaz de escanear y afectar a otras unidades cercanas, adquiriendo la naturaleza de un gusano informático.

El middleware también representa un punto de exposición significativo. Los sistemas basados en ROS 2 (Robot Operating System) y DDS (Data Distribution Service) presentan vulnerabilidades que permiten la ejecución de código arbitrario. Un atacante con acceso suficiente puede abusar de temas no autenticados para enviar comandos maliciosos, anular las órdenes de los motores o sustituir los pesos del modelo de IA sin necesidad de atacar la arquitectura del modelo en sí. En este escenario, los componentes de hardware funcionan correctamente, pero la confianza en los comandos que fluyen por el sistema desaparece por completo.

Para mitigar estos riesgos, VicOne ha desarrollado Radeis, un validador de seguridad para IA física integrado con NVIDIA Isaac Sim. Esta herramienta permite simular y probar cómo afectan las entradas visuales adversarias al comportamiento del robot antes de su despliegue real. El objetivo es transitar de una seguridad funcional, centrada en fallos accidentales, hacia una seguridad cibernética que considere la manipulación deliberada durante todo el ciclo de vida del producto, desde el diseño hasta la operación.

Manipulación del razonamiento en tiempo de ejecución

El control de los robots puede verse comprometido durante la ejecución sin necesidad de modificar el firmware o vulnerar la red. En 2024, el proyecto RoboPAIR demostró que prompts estructurados cuidadosamente pueden redirigir a robots controlados por LLM (Large Language Models) hacia trayectorias peligrosas. Por su parte, la investigación BadRobot expuso una debilidad arquitectónica donde el robot podía rechazar verbalmente una orden peligrosa mientras su controlador de movimiento ejecutaba la acción simultáneamente, evidenciando una desconexión entre el razonamiento lingüístico y la acción física.

La manipulación basada en visión es igualmente efectiva. El estudio VLAttack mostró que la colocación de un parche adversario en el campo de visión de la cámara puede reducir la tasa de éxito de un modelo VLA a cero. Asimismo, FreezeVLA demostró que una sola imagen adversaria puede congelar el bucle de toma de decisiones del robot, dejándolo incapaz de responder a instrucciones posteriores. En estos casos, la cámara y el controlador siguen operativos, pero la percepción manipulada invalida la seguridad del sistema.

La solución propuesta implica implementar una seguridad en tiempo de ejecución que no se limite a verificar si los componentes están disponibles, sino que analice si los eventos cibernéticos están afectando el comportamiento físico. Esto requiere la correlación de eventos de seguridad y la evaluación del impacto conductual apoyada en edge AI, permitiendo contener la ruta afectada sin detener la totalidad de la flota robótica.

Control de acceso en tiempo real para sistemas RAG

Paralelamente a los retos de la IA física, Amazon ha abordado la gestión de permisos en la Generación Aumentada por Recuperación (RAG). Las organizaciones utilizan RAG para extraer información de fuentes como SharePoint, Google Drive y Confluence, pero se enfrentan al problema de que los modelos de IA pueden generar respuestas basadas en documentos que el usuario final no tiene permiso para ver. Esto podría exponer datos financieros confidenciales o información sensible de recursos humanos.

El método tradicional de control de acceso en RAG se basa en un enfoque de replicación y filtrado. En este sistema, un conector de datos sincroniza periódicamente las listas de control de acceso (ACL) de la fuente original y las almacena como atributos en un índice. Al realizar una consulta, la IA filtra los resultados basándose en esos atributos almacenados. Sin embargo, este modelo presenta tres fallos fundamentales: el sistema de IA no es la fuente de verdad de los permisos, las ACL pueden quedar obsoletas entre sincronizaciones y las capacidades de las fuentes de datos evolucionan más rápido que los conectores.

Para resolver esto, Amazon ha implementado un sistema de control de acceso en tiempo real para Amazon Quick y Amazon Bedrock Knowledge Bases. En lugar de confiar en una copia estática de los permisos, el sistema verifica las credenciales directamente con la fuente autoritativa en el momento exacto de la consulta. Si un usuario ha perdido el acceso a un documento en SharePoint, el sistema de Amazon lo detectará instantáneamente, eliminando la brecha de seguridad que ocurre en los sistemas de sincronización periódica.

Este nuevo enfoque elimina la necesidad de mapear jerarquías complejas de permisos, membresías de grupo y reglas de denegación en el índice de la IA, ya que la responsabilidad de la autorización recae nuevamente en la fuente original. Al integrar esta capa de seguridad, Amazon permite que las empresas democraticen el acceso a los conocimientos internos mediante IA sin comprometer su postura de seguridad actual ni arriesgarse a la filtración de documentos restringidos.