Je m’intéresse depuis quelque temps aux surfaces d’attaque qui apparaissent à mesure que les systèmes embarqués deviennent plus autonomes, plus connectés et surtout davantage dépendants de plusieurs sources de perception.
C’est dans ce contexte qu’un article publié le 8 septembre 2026 par Denis Laskov sur IT4Sec a retenu mon attention. Il revient sur un travail scientifique récent consacré à une surface d’attaque assez particulière des véhicules autonomes : la calibration entre caméra et LiDAR.
Le travail concerné est celui de Liangkai Liu, Qingzhao Zhang et Kang G. Shin, intitulé Adversarial Calibration Attack on Autonomous Vehicles, publié sur arXiv le 28 août 2026.
Je ne vais pas ici reprendre leur publication point par point. Ce qui m’intéresse est plutôt ce qu’elle révèle, à mon sens, sur une question plus large : jusqu’où devons-nous étendre notre modèle de confiance lorsque des systèmes cyberphysiques construisent leur perception du monde à partir de plusieurs capteurs ?
01
La question n’est plus seulement de tromper un capteur
Lorsque l’on parle de cybersécurité des véhicules autonomes, nous pensons assez naturellement aux communications, aux calculateurs embarqués, aux logiciels, aux réseaux internes du véhicule ou encore à la possibilité de perturber directement certains capteurs.
Cette recherche déplace légèrement le problème.
L’attaque étudiée ne cherche pas simplement à faire croire à une caméra qu’un objet est autre chose, ni à injecter directement de fausses mesures dans un LiDAR.
Elle vise quelque chose de plus fondamental : la relation géométrique utilisée par le système pour faire correspondre les informations provenant de plusieurs capteurs.
Prenons simplement une caméra et un LiDAR.
La caméra fournit une représentation visuelle de l’environnement. Le LiDAR apporte notamment des informations sur les distances et la géométrie des objets.
Mais disposer de deux sources d’information ne suffit pas.
Le système doit également savoir avec précision comment ces deux capteurs sont positionnés l’un par rapport à l’autre afin de pouvoir associer correctement ce que voit la caméra avec ce que mesure le LiDAR.
C’est la calibration.
Et c’est précisément à cet endroit que cette recherche devient intéressante du point de vue de la cybersécurité.
Si cette relation devient incorrecte, les deux capteurs peuvent continuer à produire des données parfaitement réelles et individuellement cohérentes, alors que leur fusion conduit le système à construire une représentation erronée de son environnement.
02
Une fonction de maintenance devient une surface d’attaque
La calibration entre les capteurs n’est pas nécessairement figée pour toute la durée de vie d’un système.
Les vibrations, les variations thermiques, certaines interventions de maintenance ou de légers déplacements physiques peuvent modifier progressivement l’alignement entre plusieurs capteurs.
Des mécanismes de calibration en ligne peuvent donc être utilisés afin de détecter ces écarts et de réajuster automatiquement certains paramètres pendant le fonctionnement.
L’intention est parfaitement légitime : maintenir la qualité de perception du système.
Mais j’y vois également une propriété importante du point de vue de la sécurité : un paramètre critique pour la perception devient susceptible d’être modifié pendant l’exploitation du système.
C’est précisément ce mécanisme que les chercheurs interrogent.
Leur attaque, baptisée Adversarial Calibration Attack (ACA), repose sur un motif physique spécialement conçu pour provoquer le mécanisme de détection d’un mauvais alignement puis influencer le processus de recalibration vers une transformation incorrecte.
Les auteurs présentent cette approche comme la première attaque physique visant directement la calibration en ligne entre caméra et LiDAR.
La différence avec certaines attaques adversariales classiques me paraît importante.
L’attaquant ne cherche plus seulement à provoquer une mauvaise interprétation momentanée d’un objet.
Il cherche potentiellement à modifier le référentiel utilisé par le système pour interpréter ensuite ses propres perceptions.
03
Des capteurs corrects peuvent produire une perception incorrecte
C’est probablement le point qui m’intéresse le plus dans ce travail.
En cybersécurité, nous cherchons souvent à déterminer si une donnée a été modifiée, si un capteur a été compromis ou si une communication a été manipulée.
Mais ici, le problème peut apparaître alors même que les informations issues des capteurs restent authentiques.
La faiblesse se trouve dans leur mise en correspondance.
Une transformation géométrique incorrecte peut par exemple faire correspondre un point LiDAR représentant réellement un véhicule avec une zone différente de l’image capturée par la caméra.
Lorsque ce type d’erreur se propage à l’ensemble de la scène, c’est toute la fusion multimodale qui peut être affectée.
Les chercheurs rapportent notamment, dans certaines de leurs évaluations, des erreurs moyennes de rotation pouvant atteindre 33,9 degrés, accompagnées d’une forte dégradation des performances de détection d’objets.
Ce résultat conduit à une situation qui mérite, à mon avis, d’être regardée avec attention :
les capteurs peuvent fonctionner, les données peuvent être réelles et pourtant la représentation construite par le système peut être fausse.
Pour moi, cette distinction est essentielle lorsque l’on réfléchit à la sécurité des futurs systèmes autonomes.
04
De la perception jusqu’à la décision
Dans un système cyberphysique autonome, la perception ne constitue jamais une fonction totalement isolée.
Elle appartient généralement à une chaîne plus large :
capteurs → perception → fusion → compréhension de l’environnement → planification → commande physique.
Une erreur introduite suffisamment tôt dans cette chaîne peut donc finir par influencer une décision physique.
Les chercheurs ont étudié cet effet avec le simulateur CARLA. Dans certains scénarios construits pour tester l’attaque, l’acceptation d’une calibration corrompue a conduit à une collision simulée.
Ils ont également reproduit physiquement le principe de l’attaque à l’aide d’un poster imprimé face à un robot mobile Husky.
Je pense toutefois qu’il faut être précis sur la portée de ces résultats.
Cette publication démontre une faiblesse et un mécanisme d’attaque dans des environnements expérimentaux et simulés. Elle ne permet pas d’affirmer que les véhicules autonomes commerciaux circulant aujourd’hui peuvent tous être compromis de cette manière.
Mais, à mon sens, ce n’est pas là que réside l’intérêt principal du travail.
Ce qu’il met en évidence est beaucoup plus fondamental : les mécanismes qui établissent et maintiennent la cohérence entre plusieurs sources de perception constituent eux-mêmes une surface d’attaque.
05
La confiance interne devient elle-même un actif à protéger
C’est ici que je trouve la réflexion particulièrement intéressante.
Lorsque nous sécurisons un système embarqué, nous pensons naturellement au firmware, au système d’exploitation, aux interfaces réseau, aux communications, aux accès administratifs ou encore aux mises à jour.
Mais dans un système autonome, cela ne suffit plus.
Tout ce qui permet au système de construire une représentation fiable de son environnement devient, d’une certaine manière, un actif de sécurité.
Une calibration, une matrice de transformation, un modèle de référence, un seuil de décision ou certains paramètres appris peuvent jouer un rôle déterminant dans la chaîne de confiance.
Si un système est capable de modifier automatiquement l’un de ces paramètres pendant son fonctionnement, plusieurs questions apparaissent immédiatement.
Dans quelles conditions cette modification est-elle autorisée ? Comment vérifier sa légitimité ? Jusqu’à quelle amplitude de variation peut-on considérer un changement comme acceptable ? Peut-on confronter cette modification à une seconde source indépendante ? Et surtout, que doit faire le système lorsqu’il n’est plus suffisamment certain de la qualité de sa propre perception ?
Nous arrivons alors à un espace où cybersécurité, sûreté de fonctionnement et autonomie commencent réellement à se rejoindre.
06
Un paradoxe entre sécurité et disponibilité
Cette recherche rappelle également un problème que l’on retrouve régulièrement dans les systèmes cyberphysiques.
La réaction de sécurité peut elle-même avoir un coût opérationnel.
Imaginons qu’un système détecte une incohérence et refuse une nouvelle calibration parce qu’elle semble suspecte.
Du point de vue de la cybersécurité, cela peut paraître raisonnable.
Mais si l’ancienne calibration est réellement devenue incorrecte en raison de vibrations, d’un déplacement mécanique ou d’une évolution des conditions physiques, continuer à l’utiliser peut également devenir problématique.
À l’inverse, permettre une recalibration automatique sans mécanisme de validation suffisamment robuste ouvre la possibilité d’une manipulation adversariale.
La question n’est donc plus uniquement :
faut-il accepter ou refuser une nouvelle calibration ?
Elle devient plutôt :
comment un système autonome doit-il continuer à fonctionner lorsque le niveau de confiance accordé à sa propre perception devient insuffisant ?
C’est cette question qui me paraît particulièrement importante.
07
Au-delà de la voiture autonome
Je ne limiterais d’ailleurs pas cette réflexion aux véhicules autonomes.
Ils constituent ici le terrain d’expérimentation, mais le principe est beaucoup plus large.
Nous retrouvons aujourd’hui des architectures de fusion de capteurs dans les drones, les robots mobiles, certaines plateformes industrielles, les systèmes de surveillance automatisés ou encore différents équipements combinant vision, télémétrie, localisation et intelligence embarquée.
Il ne s’agit évidemment pas d’en conclure que l’attaque décrite dans cette recherche serait directement transposable à tous ces systèmes.
Ce serait aller beaucoup trop loin.
En revanche, je pense que nous devons retenir une idée plus générale :
les mécanismes qui permettent à plusieurs capteurs de construire ensemble une représentation cohérente du monde doivent eux-mêmes être considérés comme des éléments de la surface d’attaque.
À mesure que les équipements gagneront en autonomie, cette question deviendra probablement de plus en plus importante.
08
Ce que je retiens de cette recherche
Ce travail m’intéresse finalement moins pour l’attaque elle-même que pour ce qu’elle nous oblige à reconsidérer.
Pendant longtemps, sécuriser un équipement consistait principalement à protéger ses interfaces, ses communications, ses logiciels, ses accès et ses données.
Avec l’évolution des systèmes cyberphysiques et de l’intelligence embarquée, une nouvelle question apparaît :
peut-on attaquer non pas directement les données qu’un système reçoit, mais les mécanismes à travers lesquels il leur donne du sens ?
La nuance est importante.
Une caméra peut continuer à voir.
Un LiDAR peut continuer à mesurer.
Les données produites peuvent rester authentiques.
Mais si le lien mathématique permettant au système de réunir ces différentes perceptions devient incorrect, la machine peut construire une représentation du monde qui ne correspond plus à la réalité.
Pour moi, c’est probablement l’un des enseignements les plus intéressants de cette publication.
La prochaine génération d’attaques contre les systèmes autonomes ne visera peut-être pas systématiquement les capteurs eux-mêmes.
Elle pourra également viser la confiance qui permet à plusieurs capteurs de fonctionner ensemble.
Et c’est une dimension que nos futurs modèles de sécurité devront de plus en plus intégrer.
09
Références et méthode
Mon analyse repose principalement sur la publication scientifique originale de Liangkai Liu, Qingzhao Zhang et Kang G. Shin, ainsi que sur l’article de Denis Laskov qui a porté ce travail à mon attention. Je distingue les résultats décrits par les chercheurs des interprétations que je développe personnellement dans cette note.
Liangkai Liu, Qingzhao Zhang et Kang G. Shin, Adversarial Calibration Attack on Autonomous Vehicles, arXiv:2608.28778, 28 août 2026. Consulter la publication ↗
Denis Laskov, New attack on self-driving cars: An attacker can recalibrate its LIDAR & camera while driving!, IT4Sec, 8 septembre 2026.
Cette publication présente ma lecture et mon analyse personnelles de travaux de recherche et de publications accessibles publiquement. Les interprétations et conclusions que j’en tire n’engagent que moi.