arXiv reaDer
物理世界におけるクロスモーダル攻撃のための統合敵対的パッチ
Unified Adversarial Patch for Cross-modal Attacks in the Physical World
最近、DNN ベースのオブジェクト検出器を回避する物理的な敵対的攻撃が提示されています。セキュリティを確保するために、可視センサーと赤外線センサーを使用した多くのシナリオが同時に展開され、これらの単一モードの物理攻撃の失敗につながります。このような場面での潜在的なリスクを示すために、クロスモーダル物理攻撃、つまり、単一のパッチを介して可視物体検出器と赤外線物体検出器を同時に欺く、統合された敵対的パッチを提案します。可視センサーと赤外線センサーのさまざまなイメージングメカニズムを考慮して、私たちの研究は、敵対的なパッチの形状のモデリングに焦点を当てており、変化したときにさまざまなモダリティで捕捉できます。この目的を達成するために、コンパクトで滑らかな形状を実現するための新しい境界制限形状最適化を設計し、物理世界に簡単に実装できます。さらに、最適化プロセス中に可視検出器と赤外線検出器の間の欺瞞度のバランスをとるために、スコアを意識した反復評価を提案します。これにより、敵対的パッチがマルチモーダル センサーの予測スコアを反復的に削減するようにガイドできます。最後に、1 段階検出器 YOLOv3 と 2 段階検出器 Faster RCNN に対してメソッドをテストします。結果は、統合パッチがそれぞれ 73.33% と 69.17% の攻撃成功率 (ASR) を達成したことを示しています。さらに重要なのは、可視センサーと赤外線センサーがさまざまな角度、距離、姿勢、シーンなどのさまざまな設定の下でオブジェクトを撮影した場合に、物理世界で効果的な攻撃を検証することです。
Recently, physical adversarial attacks have been presented to evade DNNs-based object detectors. To ensure the security, many scenarios are simultaneously deployed with visible sensors and infrared sensors, leading to the failures of these single-modal physical attacks. To show the potential risks under such scenes, we propose a unified adversarial patch to perform cross-modal physical attacks, i.e., fooling visible and infrared object detectors at the same time via a single patch. Considering different imaging mechanisms of visible and infrared sensors, our work focuses on modeling the shapes of adversarial patches, which can be captured in different modalities when they change. To this end, we design a novel boundary-limited shape optimization to achieve the compact and smooth shapes, and thus they can be easily implemented in the physical world. In addition, to balance the fooling degree between visible detector and infrared detector during the optimization process, we propose a score-aware iterative evaluation, which can guide the adversarial patch to iteratively reduce the predicted scores of the multi-modal sensors. We finally test our method against the one-stage detector: YOLOv3 and the two-stage detector: Faster RCNN. Results show that our unified patch achieves an Attack Success Rate (ASR) of 73.33% and 69.17%, respectively. More importantly, we verify the effective attacks in the physical world when visible and infrared sensors shoot the objects under various settings like different angles, distances, postures, and scenes.
updated: Sat Jul 15 2023 17:45:17 GMT+0000 (UTC)
published: Sat Jul 15 2023 17:45:17 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト