Skip to main content
QUICK REVIEW

[論文レビュー] Object Removal Attacks on LiDAR-based 3D Object Detectors

Zhongyuan Hau, Kenneth T. Co|arXiv (Cornell University)|Feb 7, 2021
Adversarial Robustness in Machine Learning参考文献 14被引用数 7
ひとこと要約

本稿では、対象物体の領域内に不正な点を注入することで、その点群を注目領域からずらし、3D物体検出器の性能を低下させる、LiDARスプーフィング攻撃の新規クラス、オブジェクト除去攻撃(ORAs)を紹介する。ランダムな点選択戦略を用いることで、200個の注入点で歩行者や自転車の検出率を25%未塔に低下させることができ、LiDARベースの認識システムにおける深刻な脆弱性を示している。

ABSTRACT

LiDARs play a critical role in Autonomous Vehicles' (AVs) perception and their safe operations. Recent works have demonstrated that it is possible to spoof LiDAR return signals to elicit fake objects. In this work we demonstrate how the same physical capabilities can be used to mount a new, even more dangerous class of attacks, namely Object Removal Attacks (ORAs). ORAs aim to force 3D object detectors to fail. We leverage the default setting of LiDARs that record a single return signal per direction to perturb point clouds in the region of interest (RoI) of 3D objects. By injecting illegitimate points behind the target object, we effectively shift points away from the target objects' RoIs. Our initial results using a simple random point selection strategy show that the attack is effective in degrading the performance of commonly used 3D object detection models.

研究の動機と目的

  • 最新の3D物体検出器から実際の物体を隠すためにLiDAR点群を操作する可能性を調査すること。
  • 偽の物体をスプーフィングするのとは異なり、衝突が検出されないリスクがあるため、物体の除去がスプーフィングよりも危険であることを実証すること。
  • PointRCNN や Point-GNN などの一般的な3D検出器に対して、さまざまな攻撃予算におけるORAsの有効性を評価すること。
  • 安全性が最も重要な分野である前方近距離オブジェクト検出におけるORAsの影響を調査すること。
  • 最適化された攻撃戦略やマルチセンサーディフェンス機構の今後の研究を促すこと。

提案手法

  • 攻撃は、LiDARの単一リターンデフォルト設定を悪用し、対象物体の注目領域(RoI)内に不正な点を注入する。
  • 対象物体の後方へ点を注入することで、物体の点群の認識位置をずらし、誤検出や検出漏れを引き起こす。
  • 対象物体のバウンディングボックス内に最大200点を摂動させるために、ランダムな点選択戦略を用いる。
  • 攻撃はKITTIデータセットの点群をデジタルにエミュレートし、標準的な3D検出メトリクス(APおよびさまざまなIoU閾値での再現率)で評価される。
  • 性能評価はKITTI検証セット全体および前方近距離オブジェクト(11m以内)に限定して実施され、安全性に直結する影響を評価する。
  • 攻撃のコスト(10〜200点)を変化させ、摂動コストと検出性能の低下のトレードオフを調査する。

実験結果

リサーチクエスチョン

  • RQ1LiDARスプーフィング攻撃者が、点の注入を用いて最新の3D物体検出器から実際の3Dオブジェクトを効果的に隠すことができるか?
  • RQ2オブジェクトのサイズ、距離、点の予算に応じて攻撃の性能はどのように変化するか?
  • RQ3車両よりも点数が少なく、点密度も低い歩行者や自転車のような小さなオブジェクトに対して、攻撃はより効果的か?
  • RQ4前方近距離オブジェクト(安全性が最も重要な分野)の検出再現率を、ORAsが著しく低下させるか?
  • RQ5単純なランダムな点選択戦略でも高い成功率を達成できるか?最適化された選択手法による改善の余地はどの程度か?

主な発見

  • 200点の攻撃予算を用いる場合、ORA-RandomはPointRCNNおよびPoint-GNNモデルの両方で歩行者および自転車の再現率を25%未塔に低下させた。
  • 歩行者および自転車の対象では、ほとんどの攻撃予算においてIoU ≥ 0.5の条件下で再現率が0.5未塔に低下し、強い検出不能状態を示した。
  • 点数が少なく、距離が長いと点密度が低い小さなオブジェクトに対して攻撃が最も効果的である。
  • 11mまでの距離でも、攻撃により再現率に顕著な低下が見られ、特に歩行者および自転車に対して顕著であった。
  • 最小限の点の注入で検出性能の低下を95%の成功率で達成できたことから、現在のLiDAR認識スタックの脆弱性が浮き彫りになった。
  • 結果から、ORAsは物理的な敵対的オブジェクトや複雑なオブジェクト配置を必要としないため、スプーフィング攻撃よりも静かで危険性が大きいことが示唆された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。