从图像到视频的跨模态可迁移对抗攻击
计算机视觉与模式识别
2021-12-13 v1 密码学与安全
机器学习
摘要
近期研究表明,在一个白盒模型上精心制作的对抗样本可用于攻击其他黑盒模型。这种跨模型可迁移性使得黑盒攻击成为可能,并已引发对现实世界 DNN 应用的安全担忧。然而,现有工作大多聚焦于研究共享相同输入数据模态的不同深度模型间的对抗可迁移性。对抗扰动的跨模态可迁移性从未被探索。本文研究了对抗扰动在不同模态间的可迁移性,即利用在白盒图像模型上生成的对抗扰动来攻击黑盒视频模型。具体而言,受图像与视频帧之间低层特征空间相似的观察启发,我们提出一种简单而有效的跨模态攻击方法,称为图像到视频(I2V)攻击。I2V 通过最小化预训练图像模型在对抗样本与良性样本间特征的余弦相似度来生成对抗帧,然后将生成的对抗帧组合以对视频识别模型执行黑盒攻击。大量实验表明,I2V 能在不同黑盒视频识别模型上实现高攻击成功率。在 Kinetics-400 和 UCF-101 上,I2V 分别取得了 77.88% 和 65.68% 的平均攻击成功率,揭示了跨模态对抗攻击的可行性。
引用
@article{arxiv.2112.05379,
title = {Cross-Modal Transferable Adversarial Attacks from Images to Videos},
author = {Zhipeng Wei and Jingjing Chen and Zuxuan Wu and Yu-Gang Jiang},
journal= {arXiv preprint arXiv:2112.05379},
year = {2021}
}