攻击任意目标:基于通用背景对抗攻击的盲深度神经网络
计算机视觉与模式识别
2025-08-06 v3 密码学与安全
机器学习
摘要
已有广泛证据表明,深度神经网络(DNN)容易受到对抗扰动的攻击。现有研究主要集中在通过破坏目标对象(物理攻击)或图像(数字攻击)来实施攻击,这在攻击有效性方面直观上是可以接受和理解的。相比之下,我们的重点是在数字和物理领域进行背景对抗攻击,而不对目标对象本身造成任何破坏。具体而言,我们提出了一个有效的背景对抗攻击框架来攻击任意目标,该攻击效果在不同对象、模型和任务之间具有良好的泛化性。在技术上,我们将背景对抗攻击视为一个迭代优化问题,类似于 DNN 的学习过程。此外,我们在一组温和但充分的条件下对其收敛性进行了理论证明。为了增强攻击效果和可迁移性,我们提出了一种专为对抗扰动设计的新型集成策略,并引入了改进的平滑约束以实现集成扰动的无缝连接。我们在数字和物理领域对各种对象、模型和任务进行了全面而严格的实验,证明了所提出方法攻击任意目标的有效性。本研究的结果证实了人类视觉与机器视觉在背景变化价值上存在显著差异,其作用远比以往认为的更为关键,这 necessitates 重新评估 DNN 的鲁棒性和可靠性。代码将公开于 https://github.com/JiaweiLian/Attack_Anything
引用
@article{arxiv.2409.00029,
title = {Attack Anything: Blind DNNs via Universal Background Adversarial Attack},
author = {Jiawei Lian and Shaohui Mei and Xiaofei Wang and Yi Wang and Lefan Wang and Yingjie Lu and Mingyang Ma and Lap-Pui Chau},
journal= {arXiv preprint arXiv:2409.00029},
year = {2025}
}