Скрываясь на виду: эффективная физическая атака с использованием фрагментов кода против системы распознавания лиц, использующей сочетание визуального и инфракрасного излучения.
Авторы и организации
Qiucheng Yu
City University of Hong Kong, Hong Kong, China
Tao Ni
King Abdullah University of Science and Technology, Saudi Arabia
Yihe Zhou
City University of Hong Kong, Hong Kong, China
Jiayimei Wang
City University of Hong Kong, Hong Kong, China
Qingchuan Zhao
City University of Hong Kong, Hong Kong, China
Какую задачу решает
Предыдущие версии патчей плохо переносятся на объединенные детекторы, поскольку оптимизация для видимого изображения может конфликтовать с откликом в инфракрасном диапазоне, а заметные паттерны легче заметить людям или вторичным системам. VIPatch стремится к физически осуществимой, совместной и визуально незаметной атаке.
Ключевой результат
В цифровой атаке методом «черного ящика» средний показатель распознавания речи (ASR) составляет 94,59% для видимых детекторов и 97,40% для инфракрасных детекторов. В физической конфигурации VIPatch достигает 97,27% ASR на YOLOv8-Face и MTCNN и 100% на TFW и OpenCV. Его показатель ASR для видимых физических детекторов остается на уровне 80,29% при освещенности 12 000 люкс и колеблется от 92,51% до 100% на протестированных расстояниях от одного до трех метров.
Аннотация
Модели обнаружения лиц на основе глубокого обучения, использующие визуально-инфракрасное изображение в качестве основы для обработки данных, все чаще применяются в самых разных областях, однако они по-прежнему уязвимы для атак с использованием состязательных фрагментов. Большинство предыдущих атак нацелены либо только на визуальное, либо только на инфракрасное изображение в цифровой области, что делает их неэффективными против моделей, созданных на основе состязательных фрагментов в физическом мире. Более того, многие из этих методов легко заметить, поскольку их паттерны фрагментов существенно отличаются от тех, которые наблюдаются в реальном мире. В этой статье мы представляем VIPatch (Visual-Infrared Patch) — новую физическую атаку с использованием состязательных фрагментов, которая создает незаметные, реалистичные и естественно выглядящие фрагменты для изображений лиц. В частности, VIPatch создает градиентную цветовую маску вместе с пластырем на визуальном и инфракрасном изображениях и совместно оптимизирует эти два элемента; полученные цифровые фрагменты дополнительно направляют создание их физических аналогов. Экспериментальные результаты показывают, что VIPatch достигает конкурентоспособных показателей успешности атак (более 90%) как в цифровой, так и в физической областях, при этом фрагменты остаются незаметными для наблюдателей.
Отправная точка исследования
Визуально-инфракрасное слияние используется для обеспечения работы распознавания лиц в условиях низкой освещенности и температурного режима, однако большинство исследований в области противодействия атакам направлены только на один канал или остаются цифровыми. Производственная система должна знать, может ли обычный на вид объект подавлять оба канала после печати, размещения, изменения освещения и движения камеры.
Метод
Компания VIPatch совместно оптимизирует лицевую маску с градиентным цветом для видимого канала и термонаклейку, похожую на пластырь, для инфракрасного канала, а затем изготавливает их физические аналоги. Оценка включает в себя использование нескольких детекторов видимого и инфракрасного света, перенос данных в «белый ящик» и «черный ящик», а также физические испытания при различных углах обзора, освещенности от 200 до 12 000 люкс и расстояниях от одного до трех метров.
Вывод по статье
Многоспектральное зондирование следует рассматривать как взаимосвязанную систему, а не как две независимые системы защиты. Атака представляет собой результат работы «красной команды», а не меру противодействия, но она предоставляет производителям детекторов конкретные физические условия, модели переноса и целевые показатели успешности атаки для оценки обнаружения уязвимостей, проверок согласованности датчиков и политики резервного копирования.