[论文解读] Appending Adversarial Frames for Universal Video Attack
本文提出了一种新颖的通用视频攻击方法,通过在视频片段末尾添加对抗性帧(如显示“感谢观看”的文本帧),并将扰动仅施加于这些新帧上。通过利用视频的时间结构特性以及结尾帧的低感知度,该方法实现了高攻击成功率、低感知度,并在不同模型间展现出强大的迁移能力,其在欺骗率和对抗扰动大小方面均优于基线方法。
There have been many efforts in attacking image classification models with adversarial perturbations, but the same topic on video classification has not yet been thoroughly studied. This paper presents a novel idea of video-based attack, which appends a few dummy frames (e.g., containing the texts of `thanks for watching') to a video clip and then adds adversarial perturbations only on these new frames. Our approach enjoys three major benefits, namely, a high success rate, a low perceptibility, and a strong ability in transferring across different networks. These benefits mostly come from the common dummy frame which pushes all samples towards the boundary of classification. On the other hand, such attacks are easily to be concealed since most people would not notice the abnormality behind the perturbed video clips. We perform experiments on two popular datasets with six state-of-the-art video classification models, and demonstrate the effectiveness of our approach in the scenario of universal video attacks.
研究动机与目标
- 为解决视频分类中对抗攻击研究的不足,特别是与图像基对抗攻击相比的研究缺口。
- 利用视频结尾的时序冗余性和感知不敏感性,设计一种更具隐蔽性与有效性的攻击方法。
- 通过在输入空间中添加帧来提升对抗扰动在不同视频分类模型间的迁移能力。
- 在保持高攻击成功率的同时,降低对抗噪声的感知度,尤其在黑盒设置下表现更优。
提出的方法
- 在视频片段末尾添加一个或多个虚拟帧(例如显示“感谢观看”的文本),形成新的攻击输入。
- 仅对这些新增帧施加对抗性扰动,原始视频帧保持不变。
- 采用基于梯度的优化方法,计算使模型预测结果指向目标类别所需的最小扰动。
- 通过最小化相邻帧之间的特征差异,实施特征空间防御规避策略,以避免被检测。
- 通过在多段视频间约束攻击方向,采用通用扰动策略,以增强扰动的迁移能力。
- 利用中间层特征表示来优化扰动,降低在简单帧差分检测器存在下的感知度。
实验结果
研究问题
- RQ1与帧级扰动相比,通过在视频片段中添加对抗性帧,是否能实现更有效且更具隐蔽性的通用攻击?
- RQ2共享的虚拟帧在多段视频中使用时,如何影响对抗扰动在不同视频分类模型间的迁移能力?
- RQ3该方法在多大程度上降低了感知度,同时保持了高攻击成功率?
- RQ4为何所提方法相比现有通用攻击方法具备更强的迁移能力?
- RQ5该方法能否对基于简单帧差分的检测防御手段保持鲁棒性?
主要发现
- 所提方法A2FM在UCF101数据集上对I3D-ResNet和I3D-Inception的欺骗率分别达到98.1%和98.0%,平均对抗扰动(AAP)分别为0.15和0.13,显著低于BAM的0.28和0.30。
- 在HMDB51数据集上,A2FM对I3D-ResNet和I3D-Inception的欺骗率均为98.0%,AAP值分别为0.13和0.08,展现出优异性能与低感知度。
- 在定向攻击中,A2FM的欺骗率与BAM相当(如I3D-ResNet上分别为97.7%和97.6%),但AAP降低41%(0.17 vs. 0.29),表明扰动更高效。
- 该方法展现出卓越的迁移能力,即在某一模型上计算出的扰动能良好泛化至未见过的模型,尤其当虚拟帧在多段视频中共享时效果更佳。
- 机理分析表明,添加对抗性帧可使攻击方向更加一致,减少相互抵消效应,从而支持鲁棒的通用扰动。
- 该方法通过在扰动设计中最小化相邻帧间的特征差异,有效规避了基于简单帧差分的防御机制。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。