[논문 리뷰] Adversarial Attack on Radar-based Environment Perception Systems
이 논문은 초광대역(UWB) 레이더 기반 환경 인식 시스템을 대상으로 하는 새로운 적대적 라디오 노이즈 공격인 a-RNA를 제안한다. 이 공격은 입력에 의존하지 않고 시간 이동에 대해 강건하며 스펙트럼 도메인 방어에 강건한 적대적 노이즈를 생성하여 필터링 및 스펙트럼 감지 방어를 우회하며, 실선 간섭 조건에서 딥뉴럴넷 기반 장애물 인식 시스템에 대해 높은 성공률로 실질적인 타당성을 입증한다.
Due to their robustness to degraded capturing conditions, radars are widely used for environment perception, which is a critical task in applications like autonomous vehicles. More specifically, Ultra-Wide Band (UWB) radars are particularly efficient for short range settings as they carry rich information on the environment. Recent UWB-based systems rely on Machine Learning (ML) to exploit the rich signature of these sensors. However, ML classifiers are susceptible to adversarial examples, which are created from raw data to fool the classifier such that it assigns the input to the wrong class. These attacks represent a serious threat to systems integrity, especially for safety-critical applications. In this work, we present a new adversarial attack on UWB radars in which an adversary injects adversarial radio noise in the wireless channel to cause an obstacle recognition failure. First, based on signals collected in real-life environment, we show that conventional attacks fail to generate robust noise under realistic conditions. We propose a-RNA, i.e., Adversarial Radio Noise Attack to overcome these issues. Specifically, a-RNA generates an adversarial noise that is efficient without synchronization between the input signal and the noise. Moreover, a-RNA generated noise is, by-design, robust against pre-processing countermeasures such as filtering-based defenses. Moreover, in addition to the undetectability objective by limiting the noise magnitude budget, a-RNA is also efficient in the presence of sophisticated defenses in the spectral domain by introducing a frequency budget. We believe this work should alert about potentially critical implementations of adversarial attacks on radar systems that should be taken seriously.
연구 동기 및 목표
- 자율주행 차량과 같은 안전이 중요한 애플리케이션에서 점점 더 널리 사용되고 있는 UWB 레이더 기반 환경 인식 시스템에 대한 실용적인 적대적 공격의 부족을 해결하기 위해.
- 실세계 조건인 신호 비동기화 및 사전 처리 방어 기법 등에서 실패하는 전통적 적대적 공격의 한계를 극복하기 위해.
- 동기화가 필요 없이 시간 지연, 필터링, 스펙트럼 도메인 방어에 강건한 입력에 의존하지 않는 적대적 노이즈 생성 방법을 설계하기 위해.
- 노이즈의 크기와 주파수 예산을 제한하여 탐지 기제를 유발하지 않으면서도 높은 공격 성공률을 유지하기 위해.
- 선로 간섭 조건에서 실세계 물리적 적대적 공격의 실현 가능성을 입증하기 위해.
제안 방법
- 입력에 의존하지 않고 시간 지연에 강건한(이동 강건성) 특성을 지닌 새로운 프레임워크인 a-RNA(Adversarial Radio Noise Attack)를 제안한다.
- 학습 중에 무작위 노이즈 위치를 집계하는 전략을 도입하여 신호 비동기화에 대한 강건성을 확보한다.
- 필터링 및 스펙트럼 감지와 같은 스펙트럼 도메인 방어에 강건성을 높이기 위해 주파수 예산 제약 조건을 적용한다.
- 탐지 기제를 유발하지 않도록 노이즈의 크기와 전력 스펙트럼 밀도를 제한하여 적대적 노이즈가 탐지되지 않도록 한다.
- 재학습 없이 다양한 입력 신호에 적용 가능한 유니버설 패치 기반 접근 방식을 사용해 적대적 노이즈를 생성한다.
- 통제된 환경에서 수집한 실세계 UWB 신호 데이터를 활용해 실제 무선 전파 조건 하에서 공격를 검증한다.
실험 결과
연구 질문
- RQ1신호 비동기화 및 시간 지연가 존재하는 상황에서도 효과적인 UWB 레이더 시스템을 대상으로 한 적대적 노이즈를 생성할 수 있는가?
- RQ2필터링 및 스펙트럼 감지와 같은 일반적인 방어 기법에 강건한 적대적 노이즈를 만들 수 있는가?
- RQ3실세계 무선 환경에서 높은 공격 성공률을 유지하면서도 탐지되지 않는 적대적 노이즈를 생성할 수 있는가?
- RQ4선로 간섭 조건과 경로 손실과 같은 실용적 제약 조건 하에서 제안된 공격의 효과는 어떠한가?
- RQ5입력 특성에 맞는 변형 없이 다양한 입력 신호에 일반적으로 적용 가능한가?
주요 결과
- 제안된 a-RNA 공격는 실질적인 시간 지연 조건에서도 UWB 레이더 환경에서 딥뉴럴넷 기반 장애물 인식 시스템을 성공적으로 속이는 높은 성공률을 기록한다.
- 기존의 적대적 공격는 신호 비동기화로 인해 실세계 조건에서 실패하므로, 시간 지연에 강건한 노이즈 생성 기법이 필요하다는 점을 입증한다.
- a-RNA가 생성한 노이즈는 주파수 예산 설계 덕분에 필터링 기반 방어 및 스펙트럼 감지 메커니즘에 효과적으로 대응한다.
- 크기 및 스펙트럼 제약 조건 하에서 탐지되지 않아 실세계 배치에 적합하다.
- 경로 손실를 보상하기 위해 노이즈 전력 조절을 통해 선로 간섭 조건에서 다양한 거리 간에도 공격가 효과성을 유지한다.
- 지금까지 알려진 바에 따르면, 이는 실세계 구현 가능성을 지닌 입력에 의존하지 않고 강건한 UWB 레이더 시스템에 대한 적대적 공격를 처음으로 입증한 작업이다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.