Skip to main content
QUICK REVIEW

[논문 리뷰] Dual Attention Suppression Attack: Generate Adversarial Camouflage in Physical World

Jiakai Wang, Aishan Liu|arXiv (Cornell University)|2021. 03. 01.
Adversarial Robustness in Machine Learning참고 문헌 45인용 수 13
한 줄 요약

이 논문은 모델 간 공유된 주의 패턴과 인간의 바닥에서 위로 향하는 주의를 억제함으로써 이동성과 시각적 자연스러움을 향상시키는 새로운 물리적 적대적 공격인 이중 주의 억제(Dual Attention Suppression, DAS)를 제안한다. 다양한 모델 간 공유된 주의 패턴을 방해하고 캠oufl라주를 환경 맥락과 일치시킴으로써 DAS는 디지털 및 물리적 환경에서 분류 및 검출 작업에서 기존 최고 성능(SOTA) 방법을 능가하는 매우 이동성이 높고 시각적으로 자연스러운 적대적 캠oufl라주를 생성한다.

ABSTRACT

Deep learning models are vulnerable to adversarial examples. As a more threatening type for practical deep learning systems, physical adversarial examples have received extensive research attention in recent years. However, without exploiting the intrinsic characteristics such as model-agnostic and human-specific patterns, existing works generate weak adversarial perturbations in the physical world, which fall short of attacking across different models and show visually suspicious appearance. Motivated by the viewpoint that attention reflects the intrinsic characteristics of the recognition process, this paper proposes the Dual Attention Suppression (DAS) attack to generate visually-natural physical adversarial camouflages with strong transferability by suppressing both model and human attention. As for attacking, we generate transferable adversarial camouflages by distracting the model-shared similar attention patterns from the target to non-target regions. Meanwhile, based on the fact that human visual attention always focuses on salient items (e.g., suspicious distortions), we evade the human-specific bottom-up attention to generate visually-natural camouflages which are correlated to the scenario context. We conduct extensive experiments in both the digital and physical world for classification and detection tasks on up-to-date models (e.g., Yolo-V5) and significantly demonstrate that our method outperforms state-of-the-art methods.

연구 동기 및 목표

  • 모델 특이적 변형으로 인해 물리적 적대적 공격의 이동성이 제한되는 문제를 해결하기 위해.
  • 기존의 적대적 캠oufl라주가 인간의 주의를 끌 정도로 눈에 띄는 외관을 가지는 문제를 해결하기 위해.
  • 실세계 구현에서 적대적 예제의 현실성과 은밀함을 향상시키기 위해.
  • 다양한 모델 간 공유된 주의 패턴과 인간의 인지 메커니즘을 활용하여 더 효과적인 공격을 설계하기 위해.
  • 실세계 시나리오에서 공격 성공률과 시각적 자연스러움 사이의 균형을 유지하는 방법을 개발하기 위해.

제안 방법

  • DAS 공격는 이중 손실 프레임워크를 사용한다: 모델 주의 방해 손실은 다양한 모델 간 공유된 주의 패턴을 억제하여 목표 영역에서가 아니라 비목표 영역으로 주의를 이탈시키는 데 목적을 두고 있다.
  • 연결 그래프 기반 최적화를 활용하여 주의를 재분배함으로써 YOLOv5, ResNet, DenseNet 등 다양한 모델 간의 이동성을 보장한다.
  • 인간의 주의를 피하는 손실을 도입하여, 환경 맥락과의 의미 일관성을 유지함으로써 변형의 선명도를 최소화한다.
  • 환경 맥락과 높은 의미적 관련성을 가진 시드 패치의 형태와 내용을 유지함으로써 시각적 이질감을 감소시킨다.
  • 공격 성공률와 시각적 유사도 사이의 트레이드오프를 제어하는 하이퍼파라미터 λ를 사용하며, 자연스러움의 Proxy로 SSIM을 사용한다.
  • 주의 방해, 인간 주의 회피, 그리고 부드러움 항목을 포함한 복합 손실을 사용하여 엔드 투 엔드로 최적화한다.

실험 결과

연구 질문

  • RQ1다양한 모델 간 공유된 주의 패턴을 억제함으로써 물리적 적대적 공격의 이동성을 향상시킬 수 있는가?
  • RQ2인간의 바닥에서 위로 향하는 시각적 주의를 피하면 적대적 캠oufl라주의 시각적 자연스러움이 향상되는가?
  • RQ3모델에 종속되지 않는 주의 억제와 맥락 인식 기반의 캠oufl라주 생성을 조합하면 더 효과적이고 은밀한 물리적 공격가능한가?
  • RQ4공격 성공률와 시각적 유사도 사이의 균형이 적대적 캠oufl라주의 성능에 어떤 영향을 미치는가?
  • RQ5제안된 방법이 다양한 모델과 작업에서 디지털 및 물리적 환경 모두에서 SOTA 기준선을 능가할 수 있는가?

주요 결과

  • 합성 손실 설정 하에서 DAS 공격는 Inception-V3에서 39.86%의 공격 성공률, DenseNet에서 55.42%의 성공률를 기록하여 기준선 방법보다 뚜렷하게 뛰어나다.
  • λ = 10⁻⁵일 때 DAS 방법은 적대적 이미지와 정상 이미지 간 SSIM이 0.7551을 기록하여 강력한 시각적 자연스러움을 나타낸다.
  • 인간 주의 회피 손실만으로도 Inception-V3에서 공격 정확도가 59.87%로 향상되고, DenseNet에서는 75.07%로 상승하여 은밀함 향상에 효과적임을 입증한다.
  • λ를 10⁻⁵에서 10⁻¹으로 증가시키면 SSIM은 0.7034에서 0.9998로 상승하여, 더 높은 λ가 공격 성능을 희생시키더라도 시각적 유사도를 향상시킴을 확인한다.
  • 절단 분석 결과, 모델 주의 방해 손실은 이동성에 핵심적이며, 인간 주의 회피 손실은 시각적 자연스러움에 필수적임을 확인한다.
  • 블랙박스 물리세계 설정 하에서 YOLOv5, ResNet, Inception-V3 등 다양한 모델에 대해 강력한 일반화 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.