Skip to main content
QUICK REVIEW

[論文レビュー] Label Universal Targeted Attack

Naveed Akhtar, Mohammad A. A. K. Jalwana|arXiv (Cornell University)|May 27, 2019
Advanced Malware Detection Techniques参考文献 20被引用数 4
ひとこと要約

本稿では、白ボックス攻撃としてのラベルユニバーサル標的攻撃(LUTA)を紹介する。LUTAは、あるソースクラスに属する任意の画像を、ユーザーが定義したターゲットクラスに高い確率で誤分類させるためのユニバーサルな摂動を生成する。1次および2次勾配モーメントを用いた最適化により、LUTAはImageNetおよびVGGFaceモデルにおいて高い誤検出率を達成し、物理的環境への高い転送性を示している。

ABSTRACT

We introduce Label Universal Targeted Attack (LUTA) that makes a deep model predict a label of attacker's choice for `any' sample of a given source class with high probability. Our attack stochastically maximizes the log-probability of the target label for the source class with first order gradient optimization, while accounting for the gradient moments. It also suppresses the leakage of attack information to the non-source classes for avoiding the attack suspicions. The perturbations resulting from our attack achieve high fooling ratios on the large-scale ImageNet and VGGFace models, and transfer well to the Physical World. Given full control over the perturbation scope in LUTA, we also demonstrate it as a tool for deep model autopsy. The proposed attack reveals interesting perturbation patterns and observations regarding the deep models.

研究の動機と目的

  • 特定のソースクラスの画像を、ユーザーが選択したターゲットラベルにユニバーサルかつ標的的に誤分類できる新たな対抗的攻撃を開発すること。
  • 特定のソースクラスとターゲットクラスのペアを標的とすることで、摂動の範囲を細かく制御し、攻撃の実用的妥当性を高めること。
  • 非ソースクラスにおける意図しない誤分類を抑えることで、検出リスクを低減し、攻撃の不顕著性を維持すること。
  • 攻撃をモデルの内部構造を解明するツールとして用いることで、学習された分類境界に関する洞察を明らかにすること。
  • LUTAの摂動が、実世界の物理的展開に転送可能であることを実証し、実用的脅威の妥当性を検証すること。

提案手法

  • LUTAは、ソースクラスに属するすべての画像について、ターゲットクラスの対数尤度を最大化するための確率的勾配ベースの最適化を定式化する。
  • Adamに類似した勾配の1次および2次モーメントを用いた適応的最適化により、摂動を効率的に学習する。
  • 制御された、目立たない摂動を実現するため、摂動をℓ∞またはℓ2ノルムで制約する。また、モデル解析のためには無制限の探索を許容する。
  • 非ソースクラスの予測を最適化中に能動的に抑制することで、検出を回避し、不顕著性を維持する。
  • モデルの勾配とアーキテクチャへの完全なアクセスを活用する白ボックス設定で動作する。
  • 3つのバリエーションを評価:ℓ∞制限型、ℓ2制限型、および無制限型LUTA。後者はモデルの意思決定領域を調査するために使用される。

実験結果

リサーチクエスチョン

  • RQ1特定のソースクラスに属するすべての画像を、ある特定のターゲットクラスにユニバーサルに誤分類させるユニバーサルな対抗的摂動を構築可能か?
  • RQ2VGG-16、ResNet-50、Inception-V3などの多様な深層学習モデルにおいて、LUTAの攻撃がImageNetで高い誤検出率を維持できるか?
  • RQ3LUTAの摂動は、デジタル処理なしに物理的環境への展開にどの程度転送可能か?
  • RQ4LUTAによって生成された摂動パターンの分析により、深層モデルの内部意思決定境界に関するどのような洞察が得られるか?
  • RQ5勾配モーメント(1次および2次)の使用が、攻撃の効率性および収束性を顕著に向上させられるか?

主な発見

  • LUTAは、ℓ∞およびℓ2制約下で、VGG-16、ResNet-50、Inception-V3、MobileNet-V2などのImageNetモデルにおいて99%の誤検出率を達成した。
  • 無制限型LUTAのバリエーションは、『車』から『バス』へと至る中間の輸送関連クラスを通じた移動経路を示す明確な摂動パターンを明らかにした。
  • 物理的環境下の実験では、LUTAの摂動が印刷され、ライブウェブカメラで撮影された場合でも有効であることが確認され、後処理なしに強い転送性を示した。
  • 勾長モーメント(1次および2次)の使用により、最適化の効率が顕著に向上し、高い誤検出率に到達するための反復回数が削減された。
  • 攻撃は非ソースクラスにおける誤分類を効果的に抑制し、展開時の検出リスクを低減し、不顕著性を維持した。
  • LUTAは、クラス全体の領域がどのように操作されているかを可視化することで、深層モデルの意思決定境界における幾何的・意味的構造を明らかにするモデルアトリビューションを可能にした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。