关于客观世界目标检测后门攻击可信度的考察
密码学与安全
2024-10-31 v2
摘要
目标检测器易受到后门攻击。与分类器不同,检测器在结构和任务执行方面具有独特特征;常在具有挑战性的条件下运行,例如在自动驾驶汽车中检测交通标志。然而,我们的知识主要来自针对分类器的攻击和“数字域”内的测试。为弥补这一关键缺口,我们针对多个检测器架构和两个具有挑战性的检测任务(交通标志和车辆)进行了广泛的实证研究。使用来自驾驶汽车和飞行无人机捕获的多样化、方法性收集的视频,纳入真实场景中的物理对象触发器部署,我们调查了在实际应用场景中物理对象触发后门攻击的可行性。我们的发现揭示了8个关键见解。重要的是,常用的“数字”数据污染方法用于将后门注入模型,对检测器在真实世界中并不有效,尽管在分类任务中已被证明有效。我们构建了一种新型高性价比攻击方法,称为MORPHING,融合了检测任务的独特性;我们的方法在将物理对象触发后门注入模型方面极其成功,甚至能够在不损害物理对象触发后门成功性的前提下,注入带有干净标签注释或不可见触发器的后门。我们发现现有的防御措施不足以保护检测器免受此类攻击。为凸显威胁的严重性并推动进一步的研究,我们首次发布了一套广泛的真实世界后门攻击视频测试集。我们的研究不仅确立了这一威胁的可信度和严重性,也为研究社区在目标检测语境下发展后门防御提供了明确的呼声。
引用
@article{arxiv.2408.12122,
title = {On the Credibility of Backdoor Attacks Against Object Detectors in the Physical World},
author = {Bao Gia Doan and Dang Quang Nguyen and Callum Lindquist and Paul Montague and Tamas Abraham and Olivier De Vel and Seyit Camtepe and Salil S. Kanhere and Ehsan Abbasnejad and Damith C. Ranasinghe},
journal= {arXiv preprint arXiv:2408.12122},
year = {2024}
}
备注
Accepted to appear at the 40th Annual Computer Security Applications Conference (ACSAC 2024). Code and dataset are available at https://backdoordetectors.github.io/