论文
MissClick:利用逐数字坐标编码攻击GUI定位模型
MissClick: Exploiting Digit-Serialized Coordinates to Attack GUI Grounding Models
摘要
最近的GUI视觉定位模型将屏幕坐标生成为序列中的数字标记,这些数字被解析成数值,并映射到可执行的点击。这一过程的安全性问题尚未得到充分关注。我们观察到每个坐标中的数字都被预测为类别标签,但在解析后,改变百位数上的一个数字会导致对应的数值坐标组件变化100单位,从而引起较大的点击偏移。这一观察促使攻击目标考虑到坐标输出的数值和位置值结构,而不是将其视为普通文本。此外,未定向攻击和定向攻击有不同的成功条件——改变点击的位置以偏离正确区域与将点击置于指定区域相比,因此需要不同的攻击目标。我们提出MissClick,这是一种简单且有效的白盒对抗攻击,具有两个特定的目标:MissClick-U最大化未定向破坏的软坐标偏移,而MissClick-T最小化针对位置权重的目标数字偏差损失。与在桌面、网页和移动平台上的现有攻击相比,MissClick-U在OS-Atlas和UGround上实现的未定向成功率为75.07%和72.93%(+16.62和+30.72pp),而MissClick-T在目标区域内的成功率为44.86%和62.67%(+31.73和+47.06pp)。攻击目标比较进一步表明,软坐标偏移产生最高的未定向攻击成功率,而位置权重的目标数字优化产生最高的定向攻击成功率,揭示了两种攻击目标之间的不同优先级。
