中文

针对二值图像识别系统的对抗攻击

机器学习 2020-10-24 v1 密码学与安全

摘要

我们开启了对二值(即黑白)图像分类模型的对抗攻击研究。尽管针对彩色与灰度图像模型的攻击已有大量工作,关于二值图像模型攻击的认知仍十分有限。训练用于二值图像分类的模型被应用于文本识别场景,如支票处理、车牌识别、发票处理等诸多领域。与彩色和灰度图像不同,二值图像攻击的搜索空间极度受限,且无法通过在各像素上微小扰动来隐藏噪声。因此,二值图像攻击的优化图景带来了新的根本性挑战。本文提出一种称为SCAR的新型攻击算法,旨在欺骗二值图像分类器。我们表明SCAR显著优于应用于二值设定的已有L0L_0攻击,并用其展示了真实世界文本识别系统的脆弱性。SCAR在实践中的强劲表现,与某些可证明对大扰动鲁棒的分类器之存在形成反差。在许多情况下,改动单个像素便足以诱使流行开源文本识别系统Tesseract将某词误分类为英文词典中的另一词。我们还从多家美国主要银行所用的支票处理系统供应商处获得授权软件,并展示了移动端存款支票识别的脆弱性。这些系统因同时独立分类手写数字与字母金额而更难攻破。尽管如此,我们推广SCAR设计了攻击,以不易察觉的扰动欺骗最先进的支票处理系统,导致存款金额误分类。因此,这是一种实施金融欺诈的有力手段。

关键词

引用

@article{arxiv.2010.11782,
  title  = {Adversarial Attacks on Binary Image Recognition Systems},
  author = {Eric Balkanski and Harrison Chase and Kojin Oshiba and Alexander Rilee and Yaron Singer and Richard Wang},
  journal= {arXiv preprint arXiv:2010.11782},
  year   = {2020}
}