欺骗自动监控摄像头:攻击行人检测的对抗补丁
计算机视觉与模式识别
2019-04-19 v1
摘要
近年来,针对机器学习模型的对抗攻击受到越来越多的关注。通过对卷积神经网络的输入仅做细微改动,即可使网络输出完全迥异的结果。最初的攻击通过轻微改变输入图像的像素值来误导分类器输出错误类别。其他方法尝试学习可应用于物体以欺骗检测器与分类器的“补丁”。其中一些方法也表明这些攻击在现实世界中可行,即通过对物体进行修改并用摄像机拍摄。然而,所有这些方法针对的类别几乎不含类内多样性(如停车标志)。随后利用物体的已知结构在其上生成对抗补丁。本文中,我们提出一种生成针对具有高度类内多样性目标(即行人)的对抗补丁的方法。目标是生成能够成功将行人隐藏于行人检测器之外的补丁。此类攻击可能被恶意用于规避监控系统:入侵者可在身前举一块朝向监控摄像头的小纸板,从而不被发现地溜过。我们的结果显示,我们的系统能够显著降低行人检测器的准确率。我们的方法在摄像头拍摄的真实场景中也表现良好。据我们所知,我们是首个尝试对行人这类高类内多样性目标进行此类攻击的。
引用
@article{arxiv.1904.08653,
title = {Fooling automated surveillance cameras: adversarial patches to attack person detection},
author = {Simen Thys and Wiebe Van Ranst and Toon Goedemé},
journal= {arXiv preprint arXiv:1904.08653},
year = {2019}
}
备注
Accepted for CVPR Workshop: CV-COPS 2019