Skip to main content
QUICK REVIEW

[論文レビュー] DoubleStar: Long-Range Attack Towards Depth Estimation based Obstacle Avoidance in Autonomous Systems

Ce Zhou, Qiben Yan|arXiv (Cornell University)|Oct 7, 2021
Adversarial Robustness in Machine Learning参考文献 29被引用数 8
ひとこと要約

DoubleStarは、2つの補完的光源から光を照射することで、自律システムのステレオビジョンベースの深度推定を操作する画期的な長距離光学的攻撃である。この攻撃により、ステレオマッチング誤差とレンズフレア効果を活用し、偽の障害物認識を生じさせ、物理的アクセスやセンサースプーフィングを必要とせずに継続的かつ長距離にわたりドローンを制御可能である。夜間では最大15メートル、昼間では最大8メートルの偽の深度を実現し、センサーフュージョンを回避して突然の停止やずれといった意図しない飛行行動を引き起こす。

ABSTRACT

Depth estimation-based obstacle avoidance has been widely adopted by autonomous systems (drones and vehicles) for safety purpose. It normally relies on a stereo camera to automatically detect obstacles and make flying/driving decisions, e.g., stopping several meters ahead of the obstacle in the path or moving away from the detected obstacle. In this paper, we explore new security risks associated with the stereo vision-based depth estimation algorithms used for obstacle avoidance. By exploiting the weaknesses of the stereo matching in depth estimation algorithms and the lens flare effect in optical imaging, we propose DoubleStar, a long-range attack that injects fake obstacle depth by projecting pure light from two complementary light sources. DoubleStar includes two distinctive attack formats: beams attack and orbs attack, which leverage projected light beams and lens flare orbs respectively to cause false depth perception. We successfully attack two commercial stereo cameras designed for autonomous systems (ZED and Intel RealSense). The visualization of fake depth perceived by the stereo cameras illustrates the false stereo matching induced by DoubleStar. We further use Ardupilot to simulate the attack and demonstrate its impact on drones. To validate the attack on real systems, we perform a real-world attack towards a commercial drone equipped with state-of-the-art obstacle avoidance algorithms. Our attack can continuously bring a flying drone to a sudden stop or drift it away across a long distance under various lighting conditions, even bypassing sensor fusion mechanisms. Specifically, our experimental results show that DoubleStar creates fake depth up to 15 meters in distance at night and up to 8 meters during the daytime. To mitigate this newly discovered threat, we provide discussions on potential countermeasures to defend against DoubleStar.

研究の動機と目的

  • 自律システムで使用されるステレオカメラベースの深度推定における、これまで未発見のセキュリティ脆弱性を明らかにすること。
  • 物理的アクセスやセンサースプーフィングを必要とせず、継続的かつ長距離にわたる深度認識の操作が可能な攻撃を考案すること。
  • 投影光を用いた光学的攻撃が、商業用ドローンに対して偽の障害物検知を引き起こす可能性を実証すること。
  • このような攻撃に対して、実世界のドローンシステムにおけるセンサーフュージョン機構の耐性を評価すること。
  • この新種の3次元アドバーシャル攻撃に対する、代替可能な対策を提言・分析すること。

提案手法

  • DoubleStarは、2つの補完的光源を用いて、光ビームまたはレンズフレアの球体を投影し、深度推定アルゴリズムに偽のステレオマッチングを引き起こす。
  • ビーム攻撃は、一方のカメラ視野に明るい光を注入することで、近距離の障害物を模倣する視差を生じさせる。
  • オーブ攻撃は、光源からのレンズフレア効果を活用し、人工的な輝きを生成することで、ステレオマッチング上で深度ポイントとして認識される。
  • レンズフレアや光の過飽和といった光学的特性を活用し、持続的で視覚的に説得力のある偽の障害物を生成する。
  • 商業用ステレオカメラ(ZED、Intel RealSense)およびDJIドローンを用いた実世界実験により、攻撃の有効性を検証した。
  • Ardupilotを用いたシミュレーションにより、さまざまな攻撃パターン下でのドローン飛行行動への影響を示した。

実験結果

リサーチクエスチョン

  • RQ1光学的投影を用いて、ステレオビジョンシステムに持続的かつ長距離の偽の深度認識を生じさせることは可能か?
  • RQ2レンズフレアとステレオマッチングの脆弱性は、最大15メートルの距離に人工的障害物を生成するためにどのように利用可能か?
  • RQ3DoubleStarは、現代の自律ドローンにおけるセンサーフュージョン機構をどの程度回避できるか?
  • RQ4偏光フィルムやレンズヘッドといった既存の防御策は、この種の攻撃に対してどの程度有効か?
  • RQ5この攻撃は、さまざまな照明条件や飛行モードにわたり持続可能か?

主な発見

  • DoubleStarは、投影光のみを用いて、夜間では最大15メートル、昼間では最大8メートルの偽の深度認識を成功裏に実現した。
  • 実世界のDJIドローンに対して、7メートルの距離で突然停止または飛行経路からずれる行動を引き起こした。
  • さまざまな照明条件下でも攻撃が有効であり、RealSenseカメラのセンサーフュージョンを回避できた。
  • フィルム偏光フィルターおよびレンズヘッドといった既存の防御策は、注入された輝きやレンズフレアの球体に対して効果を示さなかった。
  • 従来の2次元アドバーシャル防御手法では対処が難しい、ステレオマッチングの弱みと光学的効果に依存した攻撃であったため、防御が困難であった。
  • Ardupilotを用いたシミュレーションにより、攻撃が複数の飛行モードで、急停止や横方向のずれといった危険な飛行意思決定を引き起こす可能性があることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。