中文

AVA:基于不显著属性变化并绕过 DeepFake 检测的对抗攻击

计算机视觉与模式识别 2024-03-05 v1 密码学与安全

摘要

尽管 DeepFake 应用近年来日益普及,但其滥用构成了严重的隐私威胁。遗憾的是,大多数旨在缓解滥用问题的相关检测算法本质上容易受到对抗攻击的影响,因为它们构建在基于 DNN 的分类模型之上,且已有文献表明可以通过引入像素级扰动来绕过这些检测。尽管已有相应的缓解措施被提出,但我们发现了一种新的基于属性变化的对抗攻击(AVA),它通过结合高斯先验和语义判别器来扰动潜在空间,从而绕过此类缓解措施。它在 DeepFake 图像的属性空间中扰动语义,这些变化对人类而言是不显著的(例如嘴巴张开),但能在 DeepFake 检测中导致巨大差异。我们在九个 SOTA DeepFake 检测算法和应用上评估了所提出的 AVA 攻击。实验结果表明,AVA 攻击击败了针对 DeepFake 检测器的 SOTA 黑盒攻击,并在两个商业 DeepFake 检测器上实现了超过 95% 的成功率。此外,我们的人类研究表明,AVA 生成的 DeepFake 图像通常对人类是不可感知的,这引发了巨大的安全和隐私担忧。

关键词

引用

@article{arxiv.2312.08675,
  title  = {AVA: Inconspicuous Attribute Variation-based Adversarial Attack bypassing DeepFake Detection},
  author = {Xiangtao Meng and Li Wang and Shanqing Guo and Lei Ju and Qingchuan Zhao},
  journal= {arXiv preprint arXiv:2312.08675},
  year   = {2024}
}