Skip to main content
QUICK REVIEW

[論文レビュー] On Data Fabrication in Collaborative Vehicular Perception: Attacks and Countermeasures

Qingzhao Zhang, Shuowei Jin|arXiv (Cornell University)|Sep 22, 2023
Adversarial Robustness in Machine LearningComputer Science被引用数 3
ひとこと要約

本稿は、LiDARに依存する協調的自動車認識における、静かでリアルタイムなデータ改ざん攻撃を紹介しており、模擬的および実世界の検証で86%を超える成功を収め、道路上の物体をスプーフィングまたは削除可能である。本稿では、共有占有マップを用いたクロスビークル検証システムとして、協調的異常検出(CAD)を提案し、91.5%の攻撃検出率と3%未満の誤検出率を達成し、連結型および自律走行車両における安全性を顕著に向上させた。

ABSTRACT

Collaborative perception, which greatly enhances the sensing capability of connected and autonomous vehicles (CAVs) by incorporating data from external resources, also brings forth potential security risks. CAVs' driving decisions rely on remote untrusted data, making them susceptible to attacks carried out by malicious participants in the collaborative perception system. However, security analysis and countermeasures for such threats are absent. To understand the impact of the vulnerability, we break the ground by proposing various real-time data fabrication attacks in which the attacker delivers crafted malicious data to victims in order to perturb their perception results, leading to hard brakes or increased collision risks. Our attacks demonstrate a high success rate of over 86% on high-fidelity simulated scenarios and are realizable in real-world experiments. To mitigate the vulnerability, we present a systematic anomaly detection approach that enables benign vehicles to jointly reveal malicious fabrication. It detects 91.5% of attacks with a false positive rate of 3% in simulated scenarios and significantly mitigates attack impacts in real-world scenarios.

研究の動機と目的

  • 信頼できない外部センサデータに依存する連結型および自律走行車両(CAV)の協調的認識システムにおける深刻なセキュリティ脆弱性を特定・分析すること。
  • 被害車両の認識結果において物体をスプーフィングまたは削除可能な、現実的でリアルタイムなデータ改ざん攻撃を設計し、早期融合および中間融合方式の両方を狙うこと。
  • 悪意のあるCAVが共有占有マップのクロスビークル検証を通じて、相互に協力して改ざんデータを検出できる、スケーラブルで低オーバーヘッドの異常検出メカニズムを設計すること。
  • 高精細なシミュレーション環境および実世界のテストベッドにおいて、攻撃および防御メカニズムを評価し、実用的妥当性と影響を実証すること。

提案手法

  • 早期融合システム向けに、悪意あるが自然に見えるLiDAR点群を再構築するブラックボックスレイトレイティングを提案し、事前学習による敵対的オブジェクト生成と実行時における遮蔽を考慮した点群サンプリングにより最適化する。
  • 中間融合システムにおける特徴マップを標的としたホワイトボックス攻撃を設計し、ブラックボックス手法で初期化し、100 msごとのLiDARサイクルごとに1ステップバックプロパゲーションを実行することで低遅延を実現する。
  • ゼロ遅延攻撃スケジューリングを導入し、フレームiの攻撃計画をフレームi−1の知識を用いて生成することで、認識可能な遅延を一切導入せずリアルタイム実行を確保する。
  • 共有2次元占有マップの整合性を検証する協調的異常検出(CAD)を提案し、空間を「空き」「占有」「未知」に分類することで幾何的不整合を検出する。
  • CADにおける二段階検証を実装する:(1) クロスビークル整合性チェック(矛盾する「空き/占有」ラベルがないこと)、(2) 占有マップの統合と認識結果との整合性確認(例:空き領域にバウンディングボックスがないこと)。
  • 検出されたバウンディングボックス内の空き領域で閾値ベースのボリュームチェックを実施し、適応的攻撃に対しても耐性を持つようにする。
Figure 1 : Taxonomy of cooperative perception systems.
Figure 1 : Taxonomy of cooperative perception systems.

実験結果

リサーチクエスチョン

  • RQ1リアルタイムで標的を絞ったデータ改ざん攻撃は、早期融合および中間融合方式のCAVシステムにおける協調的認識結果をどれほど効果的に操作できるか?
  • RQ2検出可能な遅延や不自然なアーティファクトを引き起こさずに、実世界のシナリオでも攻撃を実行可能か?
  • RQ3既存の異常検出システム(例:CARLO、LIFE、MDS)は、本稿で提示された新たな改ざん攻撃をどの程度検出可能か。また、どこで失敗するか?
  • RQ4複数の車両間で協力的かつクロスビークルに異常検出を行うメカニズムは、多様な交通シナリオにおいて、高い正確性と低い誤検出率でデータ改ざんを検出可能か?

主な発見

  • 提案された攻撃は、Adv-OPV2VおよびAdv-MCityデータセットを用いた211件のシミュレーション交通シナリオにおいて、融合手法やモデル設定に関係なく、86%を超える成功率を達成した。
  • LiDAR搭載車3台を用いた実世界実験により、攻撃がリアルタイムで実行可能であり、実際に走行中の状況で緊急ブレーキや衝突リスクを引き起こすことが確認された。
  • シミュレーション環境においてCADは全攻撃の91.5%を検出でき、誤検出率は3%未満であり、CARLO、LIFE、MDSといった既存の防御手法に比べ、検出率と誤検出率の両面で顕著に優れていた。
  • CADは、レイトレイティングの透過率を30%に制限するなど、適応的攻撃に対しても有効である一方、CARLOなどの他の防御手法では検出率が最大14ポイント低下した。
  • 実世界の事例研究において、CADは潜在的な衝突や緊急ブレーキ発生の少なくとも1.5秒前には攻撃を検出しており、混雑度の高い道路ではより多くの健全な観測車両が存在するため、検出時間がさらに長くなった。
  • 本システムは敵対的適応に対して頑健であり、盲点スプーフィングや車線変更攻撃を含む多様なシナリオにおいても高い検出性能を維持した。
Figure 2 : Temporal order of message exchanges.
Figure 2 : Temporal order of message exchanges.

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。