Skip to main content
QUICK REVIEW

[论文解读] Drift with Devil: Security of Multi-Sensor Fusion based Localization in High-Level Autonomous Driving under GPS Spoofing (Extended Version)

Junjie Shen, Jun Yeon Won|arXiv (Cornell University)|Jun 18, 2020
Robotics and Sensor-Based Localization参考文献 86被引用 6
一句话总结

本文提出FusionRipper,一种新型GPS欺骗攻击,利用高级自动驾驶车辆中生产级多传感器融合(MSF)定位系统中存在的动态、非确定性‘接管’漏洞。该攻击通过诱导指数级偏差增长,破坏MSF的核心设计原则,即使在存在现实欺骗误差的情况下,仍实现了97%的越野攻击成功率和91.3%的逆向行驶攻击成功率。

ABSTRACT

For high-level Autonomous Vehicles (AV), localization is highly security and safety critical. One direct threat to it is GPS spoofing, but fortunately, AV systems today predominantly use Multi-Sensor Fusion (MSF) algorithms that are generally believed to have the potential to practically defeat GPS spoofing. However, no prior work has studied whether today's MSF algorithms are indeed sufficiently secure under GPS spoofing, especially in AV settings. In this work, we perform the first study to fill this critical gap. As the first study, we focus on a production-grade MSF with both design and implementation level representativeness, and identify two AV-specific attack goals, off-road and wrong-way attacks. To systematically understand the security property, we first analyze the upper-bound attack effectiveness, and discover a take-over effect that can fundamentally defeat the MSF design principle. We perform a cause analysis and find that such vulnerability only appears dynamically and non-deterministically. Leveraging this insight, we design FusionRipper, a novel and general attack that opportunistically captures and exploits take-over vulnerabilities. We evaluate it on 6 real-world sensor traces, and find that FusionRipper can achieve at least 97% and 91.3% success rates in all traces for off-road and wrong-way attacks respectively. We also find that it is highly robust to practical factors such as spoofing inaccuracies. To improve the practicality, we further design an offline method that can effectively identify attack parameters with over 80% average success rates for both attack goals, with the cost of at most half a day. We also discuss promising defense directions.

研究动机与目标

  • 研究在GPS欺骗攻击下,高级自动驾驶车辆中多传感器融合(MSF)定位的安全性,此类威胁常被认为可通过传感器融合得到缓解。
  • 识别并分析生产级MSF系统中此前未知的漏洞,这些漏洞使GPS欺骗能够覆盖融合后的定位输出。
  • 评估GPS欺骗攻击在引发大范围横向偏差(如偏离道路和逆向行驶)方面的可行性与有效性,尽管MSF本应具备抗干扰能力。
  • 开发一种实用的离线方法,可在半天内识别出有效的攻击参数,以提升攻击的可行性。
  • 探索可行的防御方向,特别是利用基于摄像头的车道检测作为防止此类欺骗攻击的故障安全机制。

提出的方法

  • 对百度阿波罗MSF(BA-MSF)系统——一种基于卡尔曼滤波的生产级MSF系统——进行动态黑盒分析,评估在GPS欺骗下攻击效果的上限。
  • 发现一种‘接管效应’,即欺骗的GPS信号通过压倒其他传感器输入,引发指数级偏差增长,从而违反MSF基本设计原则中的输入冗余性。
  • 设计FusionRipper作为一种新型机会型攻击,可检测并利用MSF系统中短暂出现的、不自信的状态,使接管效应得以被利用。
  • 使用来自高级自动驾驶车队的六组真实世界传感器轨迹数据,评估在包含传感器噪声和欺骗误差等现实条件下的攻击成功率。
  • 开发一种基于轨迹分析的离线参数识别方法,预先计算有效的欺骗参数,平均成功率超过80%,显著降低实时攻击的复杂度。
  • 提出并评估一种基于摄像头的车道检测作为故障安全机制的防御方案,以检测并纠正欺骗定位,但同时承认该方案仍可能受到相同接管效应的影响。

实验结果

研究问题

  • RQ1尽管存在多种传感器输入,GPS欺骗是否仍能成功诱导基于MSF的自动驾驶车辆定位系统产生大范围横向偏差?
  • RQ2何种特定系统状态使得GPS欺骗攻击能够主导MSF输出,从而导致融合设计原则的根本性崩溃?
  • RQ3此类攻击对传感器噪声、欺骗误差和动态环境条件等现实因素的鲁棒性如何?
  • RQ4是否能以合理计算成本在离线阶段预先识别出有效的攻击参数,以支持攻击的实际部署?
  • RQ5针对此类欺骗攻击,可行的防御策略有哪些?在基于MSF的定位背景下,这些策略存在哪些局限性?

主要发现

  • FusionRipper在六组真实世界传感器轨迹中,实现了97%的越野攻击成功率和91.3%的逆向行驶攻击成功率,证明了其高度的实际有效性。
  • 接管效应——即欺骗GPS信号因指数级偏差增长而主导MSF输出——仅在MSF系统处于短暂、不自信状态时发生,且这些状态具有动态性和非确定性特征。
  • 该攻击对GPS欺骗误差和传感器噪声等实际因素具有鲁棒性,表明其在真实世界中具备可行性。
  • 离线方法可实现超过80%的平均成功率,用于识别两种攻击目标的有效参数,计算时间最多不超过半天。
  • 基于摄像头的车道检测显示出作为故障安全防御机制的潜力,但其仍从根本上易受相同接管效应的影响,凸显了对独立、鲁棒定位源的迫切需求。
  • 本研究揭示,即使生产级MSF系统也并非天然具备抵御精准时机GPS欺骗的能力,挑战了‘仅靠传感器融合即可确保鲁棒性’的普遍假设。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。