论文
具有增强的对抗性示例可转移性的视角不变攻击
Perspective-Invariant Attack with Enhanced Transferability of Adversarial Examples
摘要
在代理深度神经网络 (DNN) 上生成的对抗性示例通常可以成功欺骗其他黑盒 DNN 模型。这种跨模型可迁移性对实际应用中的 DNN 构成了严重的安全威胁。输入变换技术被广泛用于通过增加输入图像的多样性来增强对抗性可转移性。然而,现有方法主要依赖于有限自由度(DOF)的局部操作,例如按块洗牌和调整大小,忽略了视点变化自然产生的全局视角变换。在这项工作中,我们提出了一种透视不变攻击(PIA),它引入了一种多自由度顶点采样策略,系统地涵盖了从 2-DOF 转换到 8-DOF 投影映射的透视变换层次结构。通过生成几何上不同的输入变化,PIA 有效地减少了对抗性扰动对代理模型的过度拟合,从而提高了对抗性可转移性。我们进一步提出 PIA-Mix,这是一个通用扩展,它维护互补的转换池,并将我们的透视转换与辅助方法有效地结合起来,以提高可转移性。涉及各种 DNN 架构、高级防御机制和多模式 大语言模型 (LLM) 的大量实验表明,PIA 和 PIA-Mix 的性能优于最先进的基于传输的攻击。