中文

用于不可感知且可迁移对抗攻击的扩散模型

计算机视觉与模式识别 2023-12-01 v2

摘要

许多现有的对抗攻击在图像RGB空间上生成LpL_p-范数扰动。尽管在可迁移性和攻击成功率方面取得了一些成就,但精心制作的对抗样本很容易被人类眼睛察觉。为了实现视觉不可感知性,近期一些工作探索了无LpL_p-范数约束的无限制攻击,但缺乏攻击黑盒模型的可迁移性。在这项工作中,我们通过利用扩散模型的生成与判别能力,提出了一种新颖的不可感知且可迁移的攻击。具体而言,我们不在像素空间中直接操作,而是在扩散模型的潜空间中制作扰动。结合精心设计的内容保持结构,我们可以生成嵌入了语义线索的人类不敏感扰动。为了更好的可迁移性,我们通过将扩散模型的注意力从目标区域引开,进一步“欺骗”可视为隐式识别替代模型的扩散模型。据我们所知,我们提出的方法DiffAttack是首个将扩散模型引入对抗攻击领域的方法。在各种模型结构、数据集和防御方法上的大量实验证明了我们的攻击相对于现有攻击方法的优越性。

关键词

引用

@article{arxiv.2305.08192,
  title  = {Diffusion Models for Imperceptible and Transferable Adversarial Attack},
  author = {Jianqi Chen and Hao Chen and Keyan Chen and Yilan Zhang and Zhengxia Zou and Zhenwei Shi},
  journal= {arXiv preprint arXiv:2305.08192},
  year   = {2023}
}

备注

Code Page: https://github.com/WindVChen/DiffAttack. In Paper Version v2, we incorporate more discussions and experiments