面向视频识别系统黑盒攻击的通用三维扰动
密码学与安全
2021-08-17 v2
摘要
广泛部署的深度神经网络(DNN)模型已在许多应用中被证明易受对抗扰动的攻击(例如图像、音频和文本分类)。迄今为止,仅有少数对抗扰动被提出,通过向视频帧中简单注入二维扰动来误导视频识别系统中的 DNN 模型。然而,此类攻击可能过度扰动视频,却未学习 DNN 模型用于视频识别时通常提取的时空特征(跨时间帧)。据我们所知,我们提出了首个黑盒攻击框架,生成通用三维(U3D)扰动以颠覆多种视频识别系统。U3D 具有诸多优势,例如:(1)作为基于迁移的攻击,U3D 可在不访问目标 DNN 模型的情况下通用攻击多个视频识别 DNN 模型;(2)U3D 的高迁移性使此类通用黑盒攻击易于发起,必要时还可通过在目标模型上集成查询进一步增强;(3)U3D 确保人类不可感知;(4)U3D 可绕过现有最先进的防御方案;(5)U3D 可用少量预学习参数高效生成,随后立即注入以攻击实时基于 DNN 的视频识别系统。我们进行了大量实验,在多个 DNN 模型和三个大规模视频数据集上评估 U3D。实验结果证明了其优越性与实用性。
引用
@article{arxiv.2107.04284,
title = {Universal 3-Dimensional Perturbations for Black-Box Attacks on Video Recognition Systems},
author = {Shangyu Xie and Han Wang and Yu Kong and Yuan Hong},
journal= {arXiv preprint arXiv:2107.04284},
year = {2021}
}
备注
Accepted to Oakland'2022