基于相机成像的物理不可见后门
计算机视觉与模式识别
2023-09-15 v1 图像与视频处理
摘要
后门攻击旨在破坏模型,使其在出现特定触发模式时返回攻击者期望的输出,而对干净输入则表现正常。当前后门攻击需要更改干净图像的像素,导致攻击隐蔽性差且增加了物理实现的难度。本文提出一种基于相机成像、无需更改自然图像像素的新型物理不可见后门。具体而言,被破坏的模型对由特定相机拍摄的图像返回目标标签,而对其他图像返回正确结果。为实施并评估所提后门,我们使用多部智能手机从多角度拍摄不同物体,构建了包含 21,500 张图像的新数据集。传统后门攻击在上述数据集上对一些经典模型(如 ResNet18)效果不佳。因此,我们提出一种三步训练策略来发起后门攻击。首先,我们设计并训练一个带手机 ID 的相机识别模型以提取相机指纹特征。随后,我们利用 CFA 插值算法的属性并结合相机识别模型中的特征提取块,精心设计一个易被我们的后门攻击破坏的特殊网络架构。最后,我们通过师生蒸馏学习将后门从精心设计的特殊网络架构迁移至经典架构模型。由于我们的方法触发条件与特定手机相关,攻击在物理世界中有效运作。实验结果证明了我们所提方法的可行性以及对多种后门防御的鲁棒性。
引用
@article{arxiv.2309.07428,
title = {Physical Invisible Backdoor Based on Camera Imaging},
author = {Yusheng Guo and Nan Zhong and Zhenxing Qian and Xinpeng Zhang},
journal= {arXiv preprint arXiv:2309.07428},
year = {2023}
}