[论文解读] On Data Fabrication in Collaborative Vehicular Perception: Attacks and Countermeasures
本文提出了一种针对基于LiDAR的协同车辆感知系统的隐蔽性、实时数据伪造攻击,可在模拟和真实世界验证中实现超过86%的成功率,实现对道路上物体的欺骗或移除。本文提出协同异常检测(CAD),一种利用共享占用图进行跨车辆验证的系统,可检测91.5%的攻击,误报率低于3%,显著提升了联网和自动驾驶车辆的安全性。
Collaborative perception, which greatly enhances the sensing capability of connected and autonomous vehicles (CAVs) by incorporating data from external resources, also brings forth potential security risks. CAVs' driving decisions rely on remote untrusted data, making them susceptible to attacks carried out by malicious participants in the collaborative perception system. However, security analysis and countermeasures for such threats are absent. To understand the impact of the vulnerability, we break the ground by proposing various real-time data fabrication attacks in which the attacker delivers crafted malicious data to victims in order to perturb their perception results, leading to hard brakes or increased collision risks. Our attacks demonstrate a high success rate of over 86% on high-fidelity simulated scenarios and are realizable in real-world experiments. To mitigate the vulnerability, we present a systematic anomaly detection approach that enables benign vehicles to jointly reveal malicious fabrication. It detects 91.5% of attacks with a false positive rate of 3% in simulated scenarios and significantly mitigates attack impacts in real-world scenarios.
研究动机与目标
- 识别并分析依赖于不可信外部传感器数据的联网和自动驾驶车辆(CAVs)协同感知系统中的关键安全漏洞。
- 设计真实、实时的数据伪造攻击,可欺骗或移除目标车辆感知结果中的物体,同时利用早期融合和中间融合方案。
- 设计一种可扩展、低开销的异常检测机制,使正常CAVs能够通过跨车辆占用图验证协作检测伪造数据。
- 在高保真仿真场景和真实世界测试平台中评估攻击与防御机制,证明其实际可行性和影响。
提出的方法
- 提出黑盒光线投射方法,用于重建恶意但外观自然的LiDAR点云,以用于早期融合系统,通过离线对抗性物体生成和运行时遮挡感知点采样进行优化。
- 设计针对中间融合系统特征图的白盒对抗攻击,初始化基于黑盒方法,并在每个LiDAR周期(100 ms)内通过单步反向传播实现,以实现低延迟。
- 提出零延迟攻击调度机制,即利用前一帧(i−1帧)的知识生成第i帧的攻击计划,确保实时可行性且不引入可察觉的延迟。
- 开发协同异常检测(CAD),通过跨多辆车辆验证共享的二维占用图(将空间分类为自由、占用或未知)的一致性,以检测几何不一致性。
- 在CAD中实施两阶段验证:(1) 跨车辆一致性检查(无冲突的自由/占用标签),(2) 合并占用图并验证其与感知结果的一致性(例如,自由区域无边界框)。
- 在检测到的边界框内的自由空间中使用基于阈值的体积检查以检测异常,确保对自适应攻击的鲁棒性。

实验结果
研究问题
- RQ1实时、定向的数据伪造攻击在操控早期融合和中间融合CAV系统协同感知结果方面的有效性如何?
- RQ2是否可以在真实世界场景中执行隐蔽攻击,而不会引入可检测的延迟或不自然的伪影?
- RQ3现有异常检测系统(如CARLO、LIFE、MDS)在检测这些新型伪造攻击时表现如何?在哪些方面会失效?
- RQ4协同的、跨车辆的异常检测机制是否能在多样化的交通场景中以高准确率和低误报率检测数据伪造?
主要发现
- 所提出的攻击在Adv-OPV2V和Adv-MCity数据集的211个模拟交通场景中,无论融合方式或模型配置如何,均实现了超过86%的成功率。
- 三辆配备LiDAR的车辆在真实世界实验中证实,攻击可实时发起,并在实际驾驶场景中触发紧急制动和碰撞风险。
- 在仿真环境中,CAD检测到91.5%的所有攻击,误报率低于3%,显著优于现有防御方案(如CARLO、LIFE和MDS)在检测率和误报控制方面的表现。
- CAD对自适应攻击(如将光线穿透率限制在30%或完全禁止)仍具有效性,而其他防御方案(如CARLO)的检测率最高下降14个百分点。
- 在真实世界案例研究中,CAD在潜在碰撞或紧急制动事件发生前至少1.5秒检测到攻击,且在更繁忙的道路上检测时间更长,因存在更多良性观测车辆。
- 该系统对对抗性适应具有鲁棒性,并在多样化场景中保持高检测性能,包括盲区欺骗和变道攻击。

更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。