危险隐身衣:物理世界中基于自然触发器的目标检测器后门攻击
计算机视觉与模式识别
2022-05-31 v2 人工智能
密码学与安全
摘要
深度学习模型已被证明易受近期后门攻击的威胁。后门模型对不含攻击者秘密选定触发器的输入表现正常,而对含触发器的输入表现恶意。迄今为止,后门攻击与防御主要聚焦于图像分类任务,且多数在数字世界中以数字触发器实现。除分类任务外,目标检测系统亦被视为计算机视觉任务的基础之一。然而,即便在数字世界使用数字触发器,亦无人探究和理解目标检测器的后门脆弱性。本工作首次表明,现有目标检测器天生易受物理后门攻击。我们使用从市场购买的自然 T 恤作为触发器以实现隐身效果——人形边界框在目标检测器前消失。我们展示了此类后门可从两种可利用的攻击场景植入目标检测器:外包训练或通过预训练模型微调。我们广泛评估了三种流行目标检测算法:基于锚框的 Yolo-V3、Yolo-V4 与无锚框的 CenterNet。基于真实场景拍摄的 19 段视频,我们确认该后门攻击对运动、距离、角度、非刚性形变与光照等因素均具鲁棒性。具体而言,多数视频中攻击成功率(ASR)为 100% 或接近该值,而后门模型的干净数据精度与其干净对应模型相同。后者意味着仅通过验证集无法检测后门行为。在 CenterNet 上评估的迁移学习攻击场景中,平均 ASR 仍足够高,达 78%。演示视频见 https://youtu.be/Q3HOF4OobbY。
引用
@article{arxiv.2201.08619,
title = {Dangerous Cloaking: Natural Trigger based Backdoor Attacks on Object Detectors in the Physical World},
author = {Hua Ma and Yinshan Li and Yansong Gao and Alsharif Abuadbba and Zhi Zhang and Anmin Fu and Hyoungshick Kim and Said F. Al-Sarawi and Nepal Surya and Derek Abbott},
journal= {arXiv preprint arXiv:2201.08619},
year = {2022}
}