中文

BadPart:针对像素级回归任务的统一黑盒对抗补丁攻击

计算机视觉与模式识别 2024-05-28 v3

摘要

像素级回归任务(例如,单目深度估计(MDE)和光流估计(OFE))已广泛涉及我们日常生活中的应用,如自动驾驶、增强现实和视频合成。尽管某些应用具有安全关键性或具有社会意义,但此类模型的对抗鲁棒性尚未得到充分研究,尤其是在黑盒场景下。在这项工作中,我们引入了首个针对像素级回归任务的统一黑盒对抗补丁攻击框架,旨在识别这些模型在基于查询的黑盒攻击下的漏洞。我们提出了一个新颖的基于方块的对抗补丁优化框架,并采用概率方块采样和基于分数的梯度估计技术来有效且高效地生成补丁,克服了以往黑盒补丁攻击的可扩展性问题。我们的攻击原型名为 BadPart,在 MDE 和 OFE 任务上共利用 7 个模型进行了评估。BadPart 在攻击性能和效率方面均超越了 3 种基线方法。我们还将 BadPart 应用于 Google 的人像深度估计在线服务,在 50K 次查询下造成了 43.5% 的相对距离误差。SOTA 对抗措施无法有效防御我们的攻击。

关键词

引用

@article{arxiv.2404.00924,
  title  = {BadPart: Unified Black-box Adversarial Patch Attacks against Pixel-wise Regression Tasks},
  author = {Zhiyuan Cheng and Zhaoyi Liu and Tengda Guo and Shiwei Feng and Dongfang Liu and Mingjie Tang and Xiangyu Zhang},
  journal= {arXiv preprint arXiv:2404.00924},
  year   = {2024}
}

备注

Paper accepted at ICML 2024