HomeAINieuwe vijandige aanvallen waar GUI‑modellen mee te maken krijgen, behalen een succespercentage...

Nieuwe vijandige aanvallen waar GUI‑modellen mee te maken krijgen, behalen een succespercentage van 75%, zo blijkt uit een studie

Een nieuwe studie onthult dat de manier waarop modellen voor kunstmatige intelligentie op je scherm klikken, tegen hen kan worden gebruikt. Onderzoekers hebben een eerder over het hoofd geziene zwakte ontdekt in de manier waarop GUI visual grounding-modellen — de AI-systemen die instructies op het scherm vertalen naar daadwerkelijke klikken — coördinaten genereren, en ze hebben een werkende exploit gebouwd, MissClick genaamd, om dit te bewijzen. De bevindingen, gepubliceerd door onderzoeker Yu Ran, onthullen een nieuwe categorie adversarial attacks waar GUI-modellen mee te maken krijgen naarmate ze meer worden ingezet voor het automatiseren van taken op desktop-, web- en mobiele platforms.

Belangrijkste punten

  • GUI visual grounding-modellen genereren klikcoördinaten op het scherm als reeksen cijfertokens, niet als ruwe getallen.
  • Een wijziging van één cijfer op een hoge plaatswaarde, zoals de honderdtallen, kan een klik 100 eenheden op het scherm verplaatsen.
  • MissClick is een white-box-aanval met twee varianten: MissClick-U voor niet-gericht verstoren en MissClick-T voor gericht kapen.
  • MissClick-U behaalde niet-gerichte succespercentages van 75,07% op OS-Atlas en 72,93% op UGround.
  • MissClick-T behaalde gerichte succespercentages van 44,86% op OS-Atlas en 62,67% op UGround.

Hoe GUI visual grounding-modellen coördinaten genereren

GUI visual grounding-modellen voorspellen waar ze moeten klikken door cijfer-voor-cijfer-uitvoer te produceren in plaats van directe numerieke coördinaten, en die ogenschijnlijk kleine ontwerpkeuze blijkt echte beveiligingsgevolgen te hebben. Volgens het onderzoek zijn deze modellen nooit gebouwd met adversarial weerstand tegen manipulatie op cijfelniveau in gedachten, en precies dat gat wordt door MissClick uitgebuit.

Cijfer-geserialiseerde coördinatenvoorspelling

In plaats van een X-Y-coördinaat als één getal uit te voeren, genereren deze modellen die als een reeks individuele cijfertokens die achteraf worden geparseerd tot een bruikbare numerieke waarde die wordt toegewezen aan een daadwerkelijk punt op het scherm. Elk cijfertoken wordt door het model in wezen behandeld als een categorische keuze, vergelijkbaar met het kiezen van een woord uit een vocabulaire, in plaats van als onderdeel van een continu getal.

Impact van cijferplaatswaarde op coördinatenverschuiving

Dat onderscheid is enorm belangrijk zodra de cijfers weer in getallen worden geparseerd. De studie ontdekte dat het veranderen van een cijfer op de honderdtallenplaats met slechts één waarde de overeenkomstige coördinaatcomponent met 100 eenheden kan verschuiven zodra deze wordt omgezet in een schermpositie. In praktische termen kan een kleine, bijna onzichtbare aanpassing aan één token een klik ver van het bedoelde doel laten afdwalen — een inconsistentie tussen hoe het model over cijfers “denkt” en hoe die cijfers zich uiteindelijk gedragen zodra ze in echte pixels worden omgezet.

MissClick: adversarial attacks op GUI grounding-modellen

Voortbouwend op die ontdekking introduceert de onderzoeker MissClick, een white-box-adversarial attack die is ontworpen om het verschil tussen categorische cijferpredictie en numerieke coördinatenuitvoer uit te buiten. In tegenstelling tot generieke adversarial attacks waar GUI-modellen eerder mee te maken hadden, is MissClick specifiek opgebouwd rond de plaatswaardestructuur van cijfer-geserialiseerde coördinaten in plaats van de uitvoer als gewone tekst te behandelen.

Aanvalsvarianten: MissClick-U en MissClick-T

MissClick komt in twee duidelijke varianten, afhankelijk van het doel van de aanvaller. MissClick-U is de niet-gerichte versie, die er simpelweg op gericht is het model ergens verkeerd te laten klikken — elke klik buiten de juiste regio telt als succes. MissClick-T is de gerichte versie, ontworpen om de klik naar een specifiek, door de aanvaller gekozen gebied te sturen in plaats van deze alleen maar willekeurig te ontsporen.

Verschillende aanvalsdoelen en optimalisatiestrategieën

De twee varianten steunen op verschillende wiskundige doelstellingen, omdat niet-gerichte en gerichte verstoring andere succesvoorwaarden vereisen. MissClick-U werkt door te maximaliseren wat de studie soft-coordinate displacement noemt, waarbij de voorspelde klik zo ver mogelijk van de juiste locatie wordt weggeduwd. MissClick-T minimaliseert in plaats daarvan een plaats-gewogen target-digit loss, een techniek die specifiek prioriteit geeft aan het manipuleren van cijfers met een hogere plaatswaarde, omdat die de grootste sprongen veroorzaken zodra de coördinaat wordt geparseerd. Dit onderscheid tussen gericht en niet-gericht weerspiegelt een breder punt in onderzoek naar beveiliging van GUI visual grounding: aanvallers optimaliseren anders, afhankelijk van of ze chaos of precisie willen.

Experimentele evaluatie en aanvals-succespercentages

De twee MissClick-varianten zijn getest tegen bestaande aanvallen op twee gevestigde benchmarks, OS-Atlas en UGround, die desktop-, web- en mobiele grounding-taken omvatten. De resultaten laten zien dat deze kwetsbaarheid in cijfer-geserialiseerde coördinaten geen marginaal randgeval is — ze is op schaal uit te buiten, waarbij beide aanvalstypen eerdere methoden aanzienlijk overtreffen.

Prestaties van niet-gerichte aanvallen op OS-Atlas en UGround

MissClick-U behaalde niet-gerichte succespercentages van 75,07% op OS-Atlas en 72,93% op UGround, verbeteringen van respectievelijk 16,62 en 30,72 procentpunten ten opzichte van bestaande aanvalsbaselines. Dat zijn de hoogste scores onder de geteste doelstellingen voor niet-gerichte verstoring, en de studie schrijft dat voordeel specifiek toe aan de soft-coordinate displacement-benadering.

Prestaties van gerichte aanvallen op OS-Atlas en UGround

De cijfers van MissClick-T vertellen een vergelijkbaar opvallend verhaal aan de gerichte kant, met succespercentages van 44,86% op OS-Atlas en 62,67% op UGround, winsten van 31,73 en 47,06 procentpunten ten opzichte van eerdere methoden. De hier gerapporteerde MissClick-aanvals-succespercentages bevestigen dat plaats-gewogen target-digit-optimalisatie de sterkste beschikbare strategie is wanneer een aanvaller precisie wil in plaats van pure verstoring, aangezien deze consequent beter presteerde dan andere gerichte doelstellingen die in de studie zijn getest.

Gezamenlijk benadrukt de kloof tussen niet-gerichte en gerichte prestaties een praktische spanning: een klik naar een specifieke plek kapen is inherent moeilijker dan een model simpelweg laten missen, omdat het vereist dat meerdere cijferplaatsen tegelijk worden gecontroleerd in plaats van slechts één getal naar buiten te duwen. Die asymmetrie kan bepalen hoe toekomstige verdedigingen worden geprioriteerd, aangezien een model dat bestand is tegen willekeurige missers niet per se bestand is tegen precieze omleiding — een onderscheid dat veel uitmaakt voor elk systeem dat op geautomatiseerde klikken vertrouwt om echte taken uit te voeren.

FAQ

Wat is de belangrijkste kwetsbaarheid die door MissClick in GUI grounding-modellen wordt uitgebuit?

MissClick benut het proces van cijfer-geserialiseerde coördinatengeneratie, waarbij elk cijfer een categorisch token is, en veranderingen in cijfers met een hoge plaatswaarde grote coördinatenverschuivingen veroorzaken zodra die tokens in getallen worden geparseerd.

Wat zijn de twee varianten van de MissClick-aanval en wat zijn hun doelen?

MissClick-U is een niet-gerichte aanval die coördinatenverschuiving maximaliseert om klikken in het algemeen te verstoren, terwijl MissClick-T een gerichte aanval is die een plaats-gewogen target-digit loss minimaliseert om coördinaten naar door de aanvaller gespecificeerde regio’s te kapen.

Hoe effectief zijn MissClick-aanvallen op verschillende datasets?

MissClick-U behaalde niet-gerichte succespercentages rond de 75% op OS-Atlas en 73% op UGround, terwijl MissClick-T gerichte succespercentages behaalde van ongeveer 45% op OS-Atlas en 63% op UGround.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat is de belangrijkste kwetsbaarheid die door MissClick in GUI grounding-modellen wordt uitgebuit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick benut het proces van cijfer-geserialiseerde coördinatengeneratie, waarbij elk cijfer een categorisch token is, en veranderingen in cijfers met een hoge plaatswaarde grote coördinatenverschuivingen veroorzaken zodra die tokens in getallen worden geparseerd.”}},{“@type”:”Question”,”name”:”Wat zijn de twee varianten van de MissClick-aanval en wat zijn hun doelen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick-U is een niet-gerichte aanval die coördinatenverschuiving maximaliseert om klikken in het algemeen te verstoren, terwijl MissClick-T een gerichte aanval is die een plaats-gewogen target-digit loss minimaliseert om coördinaten naar door de aanvaller gespecificeerde regio’s te kapen.”}},{“@type”:”Question”,”name”:”Hoe effectief zijn MissClick-aanvallen op verschillende datasets?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick-U behaalde niet-gerichte succespercentages rond de 75% op OS-Atlas en 73% op UGround, terwijl MissClick-T gerichte succespercentages behaalde van ongeveer 45% op OS-Atlas en 63% op UGround.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST