中文

仅欺骗检测远远不够:首个针对多目标跟踪的对抗攻击

计算机视觉与模式识别 2019-05-31 v2 密码学与安全

摘要

近期对抗机器学习的研究开始关注自动驾驶中的视觉感知,并研究了针对目标检测模型的对抗样本(AEs)。然而,在此类视觉感知流水线中,检测到的目标还必须经过称为多目标跟踪(MOT)的过程进行跟踪,以构建周围障碍物的运动轨迹。由于MOT被设计成对目标检测中的错误具有鲁棒性,它对盲目针对目标检测的现有攻击技术提出了普遍挑战:我们发现,现有攻击技术需要超过98%的成功率才能真正影响跟踪结果,而这一要求没有任何现有技术能满足。本文中,我们首次研究针对自动驾驶完整视觉感知流水线的对抗机器学习攻击,并发现了一种新颖的攻击技术——跟踪器劫持,可利用目标检测上的AEs有效欺骗MOT。利用我们的技术,仅需对单帧的成功AEs即可将已有目标移入或移出自动驾驶车辆的行进空当,从而造成潜在安全隐患。我们使用Berkeley Deep Drive数据集进行评估,发现平均攻击3帧时,我们的攻击成功率接近100%,而盲目针对目标检测的攻击成功率仅最高达25%。

关键词

引用

@article{arxiv.1905.11026,
  title  = {Fooling Detection Alone is Not Enough: First Adversarial Attack against Multiple Object Tracking},
  author = {Yunhan Jia and Yantao Lu and Junjie Shen and Qi Alfred Chen and Zhenyu Zhong and Tao Wei},
  journal= {arXiv preprint arXiv:1905.11026},
  year   = {2019}
}