[論文レビュー] Drift with Devil: Security of Multi-Sensor Fusion based Localization in High-Level Autonomous Driving under GPS Spoofing (Extended Version)
本稿では、高レベル自動運転車両で使用される生産版マルチセンサーフュージョン(MSF)ロケーションシステムにおける動的で非決定的「乗っ取り」脆弱性を悪用する新規GPSスプーフィング攻撃、FusionRipperを提示する。攻撃は、指数的偏差増大を引き起こすことで、MSFのコア設計原則をくつがえし、実際のスプーフィング不正確さが存在する状況でも、オフロード攻撃で97%、逆走攻撃で91.3%の成功率を達成する。
For high-level Autonomous Vehicles (AV), localization is highly security and safety critical. One direct threat to it is GPS spoofing, but fortunately, AV systems today predominantly use Multi-Sensor Fusion (MSF) algorithms that are generally believed to have the potential to practically defeat GPS spoofing. However, no prior work has studied whether today's MSF algorithms are indeed sufficiently secure under GPS spoofing, especially in AV settings. In this work, we perform the first study to fill this critical gap. As the first study, we focus on a production-grade MSF with both design and implementation level representativeness, and identify two AV-specific attack goals, off-road and wrong-way attacks. To systematically understand the security property, we first analyze the upper-bound attack effectiveness, and discover a take-over effect that can fundamentally defeat the MSF design principle. We perform a cause analysis and find that such vulnerability only appears dynamically and non-deterministically. Leveraging this insight, we design FusionRipper, a novel and general attack that opportunistically captures and exploits take-over vulnerabilities. We evaluate it on 6 real-world sensor traces, and find that FusionRipper can achieve at least 97% and 91.3% success rates in all traces for off-road and wrong-way attacks respectively. We also find that it is highly robust to practical factors such as spoofing inaccuracies. To improve the practicality, we further design an offline method that can effectively identify attack parameters with over 80% average success rates for both attack goals, with the cost of at most half a day. We also discuss promising defense directions.
研究の動機と目的
- GPSスプーフィングという脅威が、センサーフュージョンによって緩和可能であると想定される中、高レベル自動運転車両のマルチセンサーフュージョン(MSF)ロケーションのセキュリティを調査すること。
- GPSスプーフィングが統合されたロケーション出力を上書き可能にする、生産版MSFシステムに存在する未知の脆弱性を同定および分析すること。
- MSFの意図された耐性にもかかわらず、大きな横方向の偏差(オフロードおよび逆走走行)を引き起こすGPSスプーフィング攻撃の実現可能性と有効性を評価すること。
- 攻撃の実行可能性を向上させるために、半日以内に有効な攻撃パラメータを特定する実用的でオフラインの手法を開発すること。
- 特にカメラベースのレーン検出をfail-safeメカニズムとして活用する防御方向を検討すること。
提案手法
- 生産版KFベースのMSFシステム、Baidu Apollo MSF(BA-MSF)に対して、GPSスプーフィング下での上界攻撃効果を評価する動的ブラックボックス分析を実施する。
- 他のセンサーデータ入力を圧倒するスプーフィングGPS信号が、入力冗長性の基本的設計原則に反して、指数的偏差増大を引き起こす「乗っ取り効果」を発見する。
- MSFシステムの一時的で自信のない状態において、乗っ取り効果が利用可能になる瞬間的状態を検出し、それを悪用する新規で機会的攻撃であるFusionRipperを設計する。
- 高レベルAVファミリーの実世界センサートレース(6データセット)を用いて、センサーノイズやスプーフィング不正確さを含む現実的条件での攻撃成功率を評価する。
- トレース解析を用いたオフラインパラメータ同定手法を開発し、80%以上の平均成功率で事前に有効なスプーフィングパラメータを計算することで、リアルタイム攻撃の複雑さを低減する。
- カメラベースのレーン検出をfail-safeとして活用する防御方向を提唱および評価するが、同様の乗っ取り効果に対して依然として脆弱であると認識する。
実験結果
リサーチクエスチョン
- RQ1GPSスプーフィングは、複数のセンサーデータ入力が存在する状況でも、高レベル自動運転車両で使用されるMSFベースのロケーションシステムに、大きな横方向の偏差を引き起こすことができるか?
- RQ2どのような特定のシステム状態が、GPSスプーフィング攻撃がMSF出力を支配し、フュージョン設計原則の根本的崩壊を引き起こすことを可能にするか?
- RQ3センサーノイズ、スプーフィング不正確さ、動的環境条件といった実世界要因に対して、このような攻撃はどれほど耐性があるか?
- RQ4計算コストを合理的に抑えて、実行可能な攻撃パラメータをオフラインで事前に同定できるか?
- RQ5このようなスプーフィング攻撃に対する実現可能な防御戦略は何か? そして、MSFベースのロケーションの文脈において、それらの限界は何か?
主な発見
- FusionRipperは、6つの実世界センサートレースを対象に、オフロード攻撃で97%、逆走攻撃で91.3%の成功率を達成し、高い実用的有効性を示した。
- 乗っ取り効果—スプーフィングGPS信号が指数的偏差増大によりMSF出力を支配する現象—は、MSFシステムの一時的で自信のない状態に限定して発生し、動的かつ非決定的である。
- GPSスプーフィング不正確さやセンサーノイズといった実用的要因に対しても攻撃は耐性を示し、実世界での実現可能性が裏付けられた。
- オフライン手法により、両方の攻撃目的で80%以上の平均成功率で有効な攻撃パラメータを同定可能であり、計算時間は最大で半日で十分である。
- カメラベースのレーン検出は、fail-safe防御メカニズムとしての可能性を示したが、根本的に同様の乗っ取り効果に対して脆弱であるため、独立的で耐障害性の高い位置決めソースの必要性が浮き彫りになった。
- 本研究は、生産版MSFシステムでさえ、適切なタイミングのGPSスプーフィングに対しては本質的に安全ではないことが判明し、センサーフュージョンそのものが耐性を保証するとの仮定に疑問を呈した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。