The Fluorescent Veil: A Stealthy and Effective Physical Adversarial Patch Against Traffic Sign Recognition
Yuan, Han, Li et al.
Recently, traffic sign recognition (TSR) systems have become a prominent target for physical adversarial attacks. These attacks typically rely on conspicuous stickers and projections, or using invisible light and acoustic signals that can be easily blocked. In this paper, we introduce a novel attack medium, i.e., fluorescent ink, to design a stealthy and effective physical adversarial patch, namely FIPatch, to advance the state-of-the-art. Specifically, we first model the fluorescence effect in the digital domain to identify the optimal attack settings, which guide the real-world fluorescence parameters. By applying a carefully designed fluorescence perturbation to the target sign, the attacker can later trigger a fluorescent effect using invisible ultraviolet light, causing the TSR system to misclassify the sign and potentially leading to traffic accidents. We conducted a comprehensive evaluation to investigate the effectiveness of FIPatch, which shows a success rate of 98.31% in low-light conditions. Furthermore, our attack successfully bypasses five popular defenses and achieves a success rate of 96.72%.
academic
Il Velo Fluorescente: Una Patch Avversaria Fisica Furtiva ed Efficace Contro il Riconoscimento dei Segnali Stradali
Questo articolo propone un nuovo metodo di attacco avversario fisico contro i sistemi di riconoscimento dei segnali stradali (TSR). I metodi di attacco esistenti si basano su adesivi evidenti, proiezioni o segnali ottici e acustici invisibili facilmente bloccabili. Gli autori introducono l'inchiostro fluorescente come nuovo vettore di attacco, progettando una patch avversaria fisica furtiva ed efficace denominata FIPatch. Il metodo modella innanzitutto l'effetto fluorescente nel dominio digitale per determinare i parametri di attacco ottimali, quindi applica perturbazioni fluorescenti accuratamente progettate sul segnale bersaglio. L'attaccante può attivare l'effetto fluorescente attraverso luce ultravioletta invisibile, causando la misclassificazione del sistema TSR e potenzialmente provocando incidenti stradali. Gli esperimenti dimostrano che FIPatch raggiunge un tasso di successo del 98,31% in condizioni di scarsa illuminazione e riesce a eludere cinque principali metodi di difesa con un tasso di successo del 96,72%.
Il sistema di riconoscimento dei segnali stradali, componente critico della guida autonoma, è vulnerabile agli attacchi con campioni avversari. Gli attacchi avversari fisici esistenti presentano le seguenti limitazioni:
Problema di Visibilità: Gli attacchi basati su adesivi sono visivamente sospetti e facilmente rilevabili
Mancanza di Selettività: Una volta distribuiti, attaccano indiscriminatamente tutti i veicoli
Facile Difendibilità: Le proiezioni a luce visibile sono facilmente tracciabili, i laser infrarossi possono essere bloccati da filtri
Scarsa Praticità: Gli attacchi acustici sono facilmente bloccati da meccanismi di protezione del segnale fisico
Primo Utilizzo di Inchiostro Fluorescente per costruire patch avversarie fisiche, aprendo un nuovo vettore di attacco
Progettazione del Framework di Attacco FIPatch, contenente quattro moduli: localizzazione automatica, modellazione fluorescente, ottimizzazione e miglioramento della robustezza
Proposizione di Tre Obiettivi di Attacco: attacco di occultamento, attacco di generazione e attacco di misclassificazione
Valutazione Completa, verificando l'efficacia e la robustezza dell'attacco nel mondo digitale e fisico
L'attacco FIPatch mira a causare tre tipi di errori nel sistema TSR applicando perturbazioni di inchiostro fluorescente sui segnali stradali, attivate da luce ultravioletta:
Attacco di Occultamento: Impedire al sistema di rilevare il segnale stradale
Attacco di Generazione: Far rilevare al sistema un segnale stradale contraffatto
Attacco di Misclassificazione: Far classificare il segnale stradale in una categoria errata
Expectation Over Transformation (EOT): Estende la distribuzione delle trasformazioni per adattarsi ai cambiamenti ambientali fisici dei materiali fluorescenti, inclusi:
Variazioni di sfondo
Regolazione della luminosità
Trasformazioni prospettiche
Variazioni di distanza
Rotazione e motion blur
Trasformazione della Trasparenza: Simula i cambiamenti di trasparenza dell'inchiostro fluorescente nel tempo
Modellazione Digitale dell'Effetto Fluorescente: Primo parametrizzazione delle proprietà fisiche dei materiali fluorescenti per l'ottimizzazione degli attacchi avversari
Strategia di Attacco Multi-Obiettivo: Progettazione di diverse funzioni di perdita per compiti di rilevamento e classificazione
Considerazione dei Vincoli Fisici: Garantisce che le perturbazioni possono essere applicate solo sulla superficie effettiva del segnale mediante localizzazione automatica
Adattabilità Ambientale: Considera l'impatto di fattori come illuminazione, distanza e angolo nel mondo reale
Sensibilità alla Luce Ambientale: L'illuminazione ambientale forte (>1000 Lux) riduce significativamente l'efficacia dell'attacco
Valutazione a Livello di Sistema Insufficiente: Principalmente testato a livello di componente AI, mancanza di valutazione del sistema di guida autonoma completo
Limitazione della Distanza di Rilevamento: Richiede una distanza relativamente vicina per un attacco efficace
L'articolo cita numerosi lavori correlati, principalmente includendo:
Teoria fondamentale dei campioni avversari (Goodfellow et al., Carlini & Wagner, ecc.)
Metodi di attacchi avversari fisici (Eykholt et al., Song et al., ecc.)
Sistemi di riconoscimento dei segnali stradali (YOLO, Faster R-CNN, ecc.)
Meccanismi di difesa (Cohen et al., Madry et al., ecc.)
Valutazione Complessiva: Questo è un articolo di ricerca sulla sicurezza di alta qualità che propone un metodo di attacco innovativo e conduce una verifica sperimentale sufficiente. Sebbene presenti alcune limitazioni, il suo valore accademico e il suo significato pratico sono entrambi importanti, contribuendo positivamente alla promozione della ricerca sulla sicurezza dei sistemi di guida autonoma.