Skip to main content
QUICK REVIEW

[论文解读] IoU Attack: Towards Temporally Coherent Black-Box Adversarial Attack for Visual Object Tracking

Shuai Jia, Yibing Song|arXiv (Cornell University)|Mar 27, 2021
Adversarial Robustness in Machine Learning参考文献 43被引用 5
一句话总结

本文提出IoU攻击,一种用于视觉目标跟踪的决策型黑盒对抗攻击方法,通过利用连续帧间预测的交并比(IoU)分数,生成具有时间一致性的扰动。通过迭代优化扰动并实现帧间转移,该方法显著降低跟踪器性能,在无需了解模型架构的情况下,使最先进跟踪器的F分数最高下降27.5%。

ABSTRACT

Adversarial attack arises due to the vulnerability of deep neural networks to perceive input samples injected with imperceptible perturbations. Recently, adversarial attack has been applied to visual object tracking to evaluate the robustness of deep trackers. Assuming that the model structures of deep trackers are known, a variety of white-box attack approaches to visual tracking have demonstrated promising results. However, the model knowledge about deep trackers is usually unavailable in real applications. In this paper, we propose a decision-based black-box attack method for visual object tracking. In contrast to existing black-box adversarial attack methods that deal with static images for image classification, we propose IoU attack that sequentially generates perturbations based on the predicted IoU scores from both current and historical frames. By decreasing the IoU scores, the proposed attack method degrades the accuracy of temporal coherent bounding boxes (i.e., object motions) accordingly. In addition, we transfer the learned perturbations to the next few frames to initialize temporal motion attack. We validate the proposed IoU attack on state-of-the-art deep trackers (i.e., detection based, correlation filter based, and long-term trackers). Extensive experiments on the benchmark datasets indicate the effectiveness of the proposed IoU attack method. The source code is available at https://github.com/VISION-SJTU/IoUattack.

研究动机与目标

  • 为解决在实际应用中因模型架构未知而导致的视觉目标跟踪有效黑盒对抗攻击缺乏的问题。
  • 开发一种基于决策的攻击方法,通过同时针对空间边界框精度和帧间运动一致性,保持时间一致性。
  • 通过在帧间转移扰动以强化跟踪器性能的时间退化,提升攻击效果。
  • 在多种最先进跟踪器上验证该方法,包括基于检测、相关滤波和长期跟踪器。
  • 证明通过IoU反馈优化的扰动比随机噪声或静态图像攻击方法更有效。

提出的方法

  • 该方法采用基于决策的策略,通过查询跟踪器输出,获取当前帧和历史帧中预测框与真实框之间的IoU分数。
  • 采用迭代正交组合方法:生成具有相等噪声水平的切向扰动,选择使IoU最小的扰动,然后添加法向扰动以增强最有效方向的噪声。
  • 通过在扰动选择过程中引入当前帧与前一帧边界框之间的IoU分数,实现时间一致性的强制。
  • 将扰动从一帧传递到下一帧,以初始化后续帧的攻击,从而增强时间攻击效果。
  • 攻击按帧逐帧应用,基于跟踪器预测的实时反馈优化扰动,确保不可察觉性与高攻击成功率。
  • 该方法无需访问网络权重或架构信息,仅依赖分类和定位输出。

实验结果

研究问题

  • RQ1能否设计一种黑盒对抗攻击,在不访问模型架构的情况下降低视觉目标跟踪性能?
  • RQ2如何利用视觉目标跟踪中的时间运动一致性来提升对抗攻击的有效性?
  • RQ3与逐帧独立攻击相比,帧间扰动转移是否能提升视频跟踪中的攻击成功率?
  • RQ4与标准基于分类的攻击方法相比,所提出的基于IoU的反馈机制在跟踪器攻击有效性方面表现如何?
  • RQ5该攻击在不同类型的跟踪器上(包括短期、长期和相关滤波跟踪器)的性能退化程度如何?

主要发现

  • IoU攻击在SiamRPN++上使F分数下降27.5%,在DiMP上下降27.3%,在LTMU上下降14.8%,显著优于随机噪声和基线黑盒方法。
  • 在SiamRPN++上使EAO分数降低19.6%,并实现26.1%的精度下降,在黑盒设置下优于SPARK和UAP。
  • 消融实验表明,引入时间IoU分数可提升攻击性能,优于仅使用空间IoU反馈的方法。
  • 从前一帧传递扰动可提升攻击成功率,表现为使用初始化扰动时性能退化程度明显增加。
  • 即使在增加扰动幅度(ℓ₂范数)的情况下,攻击仍保持有效,失败率随扰动增大而比例上升,证实了该方法的鲁棒性与可控性。
  • 定性结果表明,IoU攻击导致跟踪器预测出现显著漂移,而相同强度的随机噪声影响微乎其微,证明扰动已针对跟踪破坏进行了优化。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。