面向跨域多目标对抗攻击
计算机视觉与模式识别
2025-11-18 v2
摘要
多目标对抗攻击旨在使用单个扰动生成器(通过条件输入指定所需目标类别)将分类器误导指向特定目标类别。现有方法面临两个关键限制:(1)单个生成器仅支持有限数量的预定义目标类别,(2)需要访问受害模型的训练数据以学习目标类别语义。这种依赖关系在实际黑盒场景中引发数据泄露顾虑,因为训练数据通常为私有。为解决这些限制,我们提出了一种新的跨域多目标攻击(CD-MTA),可生成针对任意目标类别的扰动,即使这些目标类别不存在于攻击者的训练数据中。CD-MTA 在单个公共数据集上进行训练,但可对在不同数据集上训练的黑盒模型进行有针对性的攻击,这些模型具有互不相干且未知的类别集合。我们只需一个代表所需目标类别的示例图像,无需依赖其标签、类别分布或预训练嵌入。通过特征注入模块(FIM)和类无关目标实现这一点,这些模块引导生成器从目标图像中提取可迁移的、细粒度的特征,而无需推断类别语义。在 ImageNet 和七个额外数据集上的实验表明,CD-MTA 在黑盒和跨域场景下,对不可见目标类别的现有多目标攻击方法进行了显著优于。代码已公开于 https://github.com/tgoncalv/CD-MTA。
引用
@article{arxiv.2505.20782,
title = {Towards Cross-Domain Multi-Targeted Adversarial Attacks},
author = {Taïga Gonçalves and Tomo Miyazaki and Shinichiro Omachi},
journal= {arXiv preprint arXiv:2505.20782},
year = {2025}
}
备注
Under review