サイバーセキュリティ研究者Bill Swearingen氏は、一部の監視システムが人物や車両などを自動検知できなくなるコンピューター生成パターンを開発したとしています。
**noRecognition**と呼ばれるこのプロジェクトは、カメラそのものの録画を妨害するわけではありません。映像を解析するComputer Visionアルゴリズムを混乱させ、自動検知アラートが発生しないようにすることを目的としています。
Swearingen氏によると、約1年間で**3,100万回**ほどのテストを行い、現在はReinforcement Learningを使って複数の検知アルゴリズムに対して有効な新パターンを継続的に生成しています。DEF CONでは実車を使った公開デモも行われました。
カメラではなく自動検知層を狙う
現代の監視カメラはComputer Visionを利用し、車両、ナンバープレート、人物、場合によっては顔まで自動的に識別します。
noRecognitionは映像の記録自体ではなく、その自動判定部分を混乱させます。
パターンで覆われた対象物は映像には残りますが、検知モデルが正しく分類できず、アラートを生成しない可能性があります。
Swearingen氏はプライバシーを基本的権利と位置づけています。
3,100万回のテスト
プロジェクトはOpen Sourceの検知アルゴリズムを一つずつ攻略するProof of Conceptから始まりました。
その後、計算能力を増強し、Cybersecurityコミュニティからのハードウェア支援も受けながら規模を拡大しました。
最終的にはReinforcement Learningモデルへ発展し、失敗するたびに次のパターンを生成して再試行する仕組みとなりました。
Swearingen氏によると、テスト対象となったOpen Source検知アルゴリズム**11種類すべて**を回避できるパターンが生成できたとしています。
対象にはFlock Safetyのナンバープレートリーダー、Axonのボディカメラ、Clearview AIに関連するソフトウェアも含まれました。
毎分新しいパターンを生成
モデルは固定パターンだけに依存しません。
過去の成功と失敗を学習しながら、毎分新しいパターンを生成できます。
監視メーカー側もDetection Algorithmを更新できるため、Swearingen氏は最も強力なパターンをオンライン公開していません。
DEF CONでToyota Yarisを実地テスト
Las VegasのDEF CONでは、**Donut Media**の協力を得て**2009 Toyota Yaris**をnoRecognitionパターンで覆い、Flockカメラによる検知をテストしました。
Swearingen氏はテストが有効だったと説明していますが、車輪部分には課題が残ったとしています。
デモ映像は今後数週間以内にDonut Mediaから公開される予定です。
衣服への応用も計画
noRecognitionはCrowdfundingを開始し、TシャツやHoodieなどにパターンを印刷した製品を検討しています。
将来的には車両用Skinも候補です。
遠距離からの検知にも影響できる高解像度を維持しながら、実際に着用できるデザインにする必要があります。
以前から存在した反顔認識技術
Computer Visionを妨害する服装やメイク、眼鏡などの試みは以前から存在します。
ただし異なるカメラや照明、距離、更新されたAlgorithmでは効果が落ちる場合があります。
noRecognitionは大規模なAutomated TestingとReinforcement Learningによって、複数のアルゴリズムに同時対応するパターンを自動探索する点が特徴です。
Surveillance AIとAdversarial AIの競争
AIによる映像解析が高度になるほど、監視システムは大規模な映像から対象を自動検索できるようになります。
一方、Adversarial AIはその検知モデルの弱点をMachine Learningで探し出すことができます。
Swearingen氏のモデルは現在も新しいPatternを生成し続けており、失敗するたびに次の世代の精度向上につながっています。








