双注意力抑制攻击:在物理世界中生成对抗伪装
计算机视觉与模式识别
2021-03-02 v1
摘要
深度学习模型易受对抗样本攻击。作为实际深度学习系统中更具威胁的一种类型,物理对抗样本近年来受到广泛研究关注。然而,现有工作未利用模型无关和人类特定模式等内在特征,在物理世界中生成的对抗扰动较弱,难以跨不同模型攻击,且呈现视觉上可疑的外观。受“注意力反映识别过程内在特征”这一观点的启发,本文提出双注意力抑制(DAS)攻击,通过抑制模型注意力和人类注意力,生成具有强迁移性的视觉自然物理对抗伪装。在攻击方面,我们将模型共享的相似注意力模式从目标区域引向非目标区域,从而生成可迁移的对抗伪装。同时,基于人类视觉注意力总是聚焦于显著物体(例如可疑畸变)这一事实,我们规避人类特定的自下而上注意力,生成与场景上下文相关的视觉自然伪装。我们在数字和物理世界中对最新模型(例如 Yolo-V5)的分类和检测任务进行了大量实验,并显著表明我们的方法优于最先进的方法。
引用
@article{arxiv.2103.01050,
title = {Dual Attention Suppression Attack: Generate Adversarial Camouflage in Physical World},
author = {Jiakai Wang and Aishan Liu and Zixin Yin and Shunchang Liu and Shiyu Tang and Xianglong Liu},
journal= {arXiv preprint arXiv:2103.01050},
year = {2021}
}