Skip to main content
QUICK REVIEW

[论文解读] Security Analysis of Camera-LiDAR Fusion Against Black-Box Attacks on Autonomous Vehicles

R. Spencer Hallyburton, Yupei Liu|arXiv (Cornell University)|Jun 13, 2021
Adversarial Robustness in Machine Learning被引用 12
一句话总结

本文提出了一种新颖的黑箱激光雷达欺骗攻击——圆锥体攻击(frustum attack),该技术利用相机与激光雷达数据之间的语义一致性,绕过传感器融合防御机制。实验表明,即使是最先进的相机-激光雷达融合系统也极易受到此类攻击,且在感知架构多样、攻击者知识极少且具备物理可行性的条件下,攻击成功率极高。

ABSTRACT

To enable safe and reliable decision-making, autonomous vehicles (AVs) feed sensor data to perception algorithms to understand the environment. Sensor fusion with multi-frame tracking is becoming increasingly popular for detecting 3D objects. Thus, in this work, we perform an analysis of camera-LiDAR fusion, in the AV context, under LiDAR spoofing attacks. Recently, LiDAR-only perception was shown vulnerable to LiDAR spoofing attacks; however, we demonstrate these attacks are not capable of disrupting camera-LiDAR fusion. We then define a novel, context-aware attack: frustum attack, and show that out of 8 widely used perception algorithms - across 3 architectures of LiDAR-only and 3 architectures of camera-LiDAR fusion - all are significantly vulnerable to the frustum attack. In addition, we demonstrate that the frustum attack is stealthy to existing defenses against LiDAR spoofing as it preserves consistencies between camera and LiDAR semantics. Finally, we show that the frustum attack can be exercised consistently over time to form stealthy longitudinal attack sequences, compromising the tracking module and creating adverse outcomes on end-to-end AV control.

研究动机与目标

  • 分析在黑箱威胁模型下,相机-激光雷达融合感知系统对物理激光雷达欺骗攻击的脆弱性。
  • 识别并展示一种新型攻击——圆锥体攻击,通过保持相机与激光雷达数据之间的语义一致性,以规避现有防御机制。
  • 评估圆锥体攻击在多种感知架构中的有效性,包括仅激光雷达和多级融合(语义级、特征级、追踪级)系统。
  • 评估该攻击在真实场景中的可行性,以及其引发误报、漏报和位移攻击的能力。
  • 探究现有激光雷达欺骗防御机制是否对上下文感知、一致性保持型攻击(如圆锥体攻击)有效。

提出的方法

  • 设计一种黑箱激光雷达欺骗攻击,针对场景中现有物体后方的圆锥体区域,仅需大致的物体位置信息。
  • 通过使用正态分布的点云构造欺骗性激光雷达点云,以保持与相机感知结果的语义一致性,避免被融合机制检测到。
  • 利用KITTI数据集和LGSVL模拟器,在超过7500万种场景下评估该攻击,测试仅激光雷达和相机-激光雷达融合的感知流水线。
  • 将该攻击应用于三种仅激光雷达架构和五种来自领先自动驾驶系统的相机-激光雷达融合模型(级联-语义级、特征级、追踪级融合)。
  • 通过误报、漏报和位移攻击等指标评估攻击成功率,并分析其对现有欺骗防御机制的隐蔽性。
  • 开展物理实验,验证在真实驾驶场景中(包括动态追踪和相对运动条件)的可行性。

实验结果

研究问题

  • RQ1在保持传感器间语义一致性的情况下,黑箱激光雷达欺骗攻击是否能成功破坏相机-激光雷达融合感知系统?
  • RQ2圆锥体攻击在多种感知架构中生成误报、漏报和位移攻击的效率如何?
  • RQ3现有激光雷达欺骗防御机制在面对上下文感知、一致性保持型攻击(如圆锥体攻击)时,其有效性在多大程度上仍成立?
  • RQ4在动态条件下(如移动车辆、角度变化)执行圆锥体攻击的真实可行性与物理限制是什么?
  • RQ5是否存在一种通用的、无需针对特定模型调优的攻击配置,可跨多种感知模型和融合层级实现有效攻击?

主要发现

  • 圆锥体攻击在所有八个测试的感知算法(三个仅激光雷达和五个相机-激光雷达融合模型)中均实现了高成功率,揭示了传感器融合系统存在的系统性漏洞。
  • 该攻击成功引发误报、漏报和位移攻击,其中位移攻击是激光雷达欺骗中首次实现的新类型结果。
  • 由于该攻击保持了相机与激光雷达数据之间的语义一致性,对现有防御机制具有高度隐蔽性,可规避依赖不一致性检测的防御机制。
  • 该攻击仅需极少的攻击者知识(仅需大致物体位置),且在静态或低动态场景下,当前技术已具备物理实现可行性。
  • 即使使用随机分布的点云而非精确的车辆形状点云,攻击仍具有效性,显著降低了对攻击者技术能力的要求。
  • 目标车辆后方的阴影区域尤为脆弱,且攻击可长时间持续,导致追踪失败并触发紧急制动等不利控制行为。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。