Skip to main content
QUICK REVIEW

[논문 리뷰] A Backdoor Attack against 3D Point Cloud Classifiers

Zhen Xiang, David J. Miller|arXiv (Cornell University)|2021. 04. 12.
Adversarial Robustness in Machine Learning참고 문헌 55인용 수 6
한 줄 요약

이 논문은 3D 포인트 클라우드 분류기 대상으로 처음으로 제안된 뒷통로 공격로, 작고 최적화된 포인트 클러스터를 강력한 뒷통로 패턴으로 삽입함으로써 공격을 수행한다. 이 공격은 최소 87%의 성공률을 달성하며, 최신의 포인트 클라우드 이상 탐지기 및 전처리 기법에도 불구하고, 최소한의 포인트 삽입과 타겟 모델의 아키텍처나 가중치에 대한 접근 없이도 효과를 유지한다.

ABSTRACT

Vulnerability of 3D point cloud (PC) classifiers has become a grave concern due to the popularity of 3D sensors in safety-critical applications. Existing adversarial attacks against 3D PC classifiers are all test-time evasion (TTE) attacks that aim to induce test-time misclassifications using knowledge of the classifier. But since the victim classifier is usually not accessible to the attacker, the threat is largely diminished in practice, as PC TTEs typically have poor transferability. Here, we propose the first backdoor attack (BA) against PC classifiers. Originally proposed for images, BAs poison the victim classifier's training set so that the classifier learns to decide to the attacker's target class whenever the attacker's backdoor pattern is present in a given input sample. Significantly, BAs do not require knowledge of the victim classifier. Different from image BAs, we propose to insert a cluster of points into a PC as a robust backdoor pattern customized for 3D PCs. Such clusters are also consistent with a physical attack (i.e., with a captured object in a scene). We optimize the cluster's location using an independently trained surrogate classifier and choose the cluster's local geometry to evade possible PC preprocessing and PC anomaly detectors (ADs). Experimentally, our BA achieves a uniformly high success rate (> 87%) and shows evasiveness against state-of-the-art PC ADs.

연구 동기 및 목표

  • 자율 주행과 같은 안전이 중요한 애플리케이션에서 3D 포인트 클라우드 분류기가 데이터 풀링 공격에 취약한 점을 해결하기 위해.
  • 기존의 테스트 시점 회피 공격의 한계를 극복하기 위해, 타겟 모델에 대한 지식이 필요로 하며 전이 성능이 열 劣한 점을 해결하기 위해.
  • 픽셀이 없고 2D 이미지와 기능 추출 방식에서 근본적으로 다름을 감안해, 3D 포인트 클라우드에 적합한 뒷통로 패턴을 설계하기 위해.
  • 일반적인 포인트 클라우드 전처리(예: 무작위 샘플링)에 강건하고 이상 탐지기로부터 회피 가능한 뒷통로를 확보하기 위해.
  • 공격의 최대 효과를 얻기 위해 공간적 위치와 로컬 기하학적 구조를 동시에 최적화하는 방법을 개발하기 위해.

제안 방법

  • 3D 포인트 클라우드에 삽입되는 소규모 포인트 클러스터인 '뒷통로 포인트'를 제안하여, 3D 포인트 클라우드 분류기 전용으로 특화된 새로운 뒷통로 패턴을 설계한다.
  • 공격자가 별도로 훈련한 서rogate 분류기를 사용해 뒷통로 클러스터의 공간적 위치를 최적화함으로써, 타겟 모델이 이를 학습할 수 있도록 보장한다.
  • 주변 포인트 클라우드와 유사한 밀도 및 분포를 갖도록 뒷통로 클러스터의 로컬 기하학적 구조를 최적화하여 이상 탐지기의 탐지에서 회피한다.
  • 훈련 세트 내 모든 소스 클래스 포인트 클라우드로부터의 평균 거리가 최소가 되는 목적 함수를 통해 공간적 위치 최적화를 통합한다.
  • 백그라운드 데이터셋을 오염시켜 타겟 클래스로 재라벨링함으로써, 훈련 중에 최적화된 뒷통로 클러스터가 포함된 깨끗한 소스 클래스 샘플을 사용해 공격를 적용한다.
  • 다양한 전처리 조건(예: 포인트 서브샘플링, 이상 탐지 메커니즘) 하에서 테스트하여 강건성을 확보한다.

실험 결과

연구 질문

  • RQ1픽셀이 없고 포인트 클라우드의 기하학적 특성이 뚜렷한 점을 감안할 때, 3D 포인트 클라우드 분류기 대상으로 뒷통로 공격를 효과적으로 설계할 수 있는가?
  • RQ23D DNN이 학습할 수 있고 일반적인 포인트 클라우드 전처리 및 이상 탐지에 강건한 뒷통로 패턴은 어떻게 구성할 수 있는가?
  • RQ3뒷통로 클러스터의 공간적 위치와 로컬 기하학적 구조가 공격 성공률 및 회피 능력에 미치는 영향는 어떠한가?
  • RQ4공간 최적화 파rameter ε의 선택은 뒷통로 학습 가능성과 데이터 샘플링에 대한 강건성 간의 트레이드오프에 어떻게 영향을 미치는가?
  • RQ5실제 방어 기법인 포인트 클라우드 이상 탐지기와 같은 조건에서도 제안된 뒷통로 공격가 높은 성공률을 유지할 수 있는가?

주요 결과

  • 제안된 뒷통로 공격는 평가된 모든 설정에서 최소 89%의 성공률을 달성하며, 삽입된 포인트 수가 5개일 경우에도 이를 유지한다.
  • 포인트 이상 탐지기가 도입된 경우, 최소 15개의 뒷통로 포인트가 삽입되어야 비록 탐지기가 3개 이하의 포인트 클러스터를 제거하려는 경향이 있더라도 공격 성공률가 80% 이상 유지된다.
  • 포인트 서브샘플링 조건에서도 공격가 효과를 유지하며, 뒷통로 포인트 수가 5개일 경우 무작위 제거로 인해 성공률가 약 50% 감소한다.
  • ε 값이 증가할수록 뒷통로 클러스터의 최적 공간적 위치가 관심 대상에서 더 멀어지지만, 더 큰 ε 값은 경계 상자 자르기로 인해 뒷통로가 최종 포인트 클라우드에서 제외될 위험을 증가시킨다.
  • ε = 0.005일 경우, 뒷통로 클러스터가 객체에 매우 가까이 위치함으로써 높은 은폐성과 강건성을 확보하며 89%의 성공률를 달성한다.
  • 뒷통로 클러스터의 로컬 기하학적 최적화는 전처리 및 탐지에 대한 저항력을 크게 향상시켜, 다양한 방어 메커니즘을 통한 일관된 성능 향상을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.