← 최신 논문
💻 computer science

Counterfeit Answers: Adversarial Forgery against OCR-Free Document Visual Question Answering

이 논문은 시각적으로 인지할 수 없는 방식으로 문서 내용을 위조하여 Pix2Struct 및 Donut과 같은 최첨단 OCR-free Document Visual Question Answering 모델들이 특정 답변이나 잘못된 답변을 생성하도록 조작하는 "Counterfeit Answers"라는 새로운 적대적 공격 시나리오를 소개하며, 이를 통해 해당 시스템들의 치명적인 취약성을 입증한다.

원저자: Marco Pintore, Maura Pintor, Dimosthenis Karatzas, Battista Biggio

게시일 2026-06-25
📖 3 분 읽기☕ 가벼운 읽기

원저자: Marco Pintore, Maura Pintor, Dimosthenis Karatzas, Battista Biggio

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 매우 똑똑하고 자동화된 로봇 비서에게 영수증, 송장, 계약서를 읽으라고 시키는 상황을 상상해 보세요. 당신은 "내가 얼마를 내야 하지?" 또는 "송장 번호가 뭐야?"와 같은 질문을 던지고, 로봇은 문서의 이미지를 보고 답을 알려줍니다. 이 기술을 **문서 시각적 질의응답(DocVQA)**이라고 부릅니다.

이 논문은 다음과 같이 말하는 보안 보고서입니다: "이 로봇은 눈에 보이지 않는 마법 기술에 쉽게 속습니다."

연구진이 발견한 내용을 일상적인 비유를 사용하여 간단히 정리했습니다.

1. 설정: 로봇과 문서

DocVQA 모델을 문서를 읽고 질문에 즉각적으로 답할 수 있는 매우 빠른 사서라고 생각해보세요.

  • 과거 방식: 사서는 먼저 스캐너(OCR)를 사용하여 종이의 이미지를 텍스트로 변환한 다음, 그 텍스트를 읽었습니다.
  • 새로운 방식 (이 논문의 초점): 사서는 텍스트를 먼저 "타이핑"할 필요 없이, 이미지 속의 레이아웃, 글꼴, 숫자를 한꺼번에 직접 보고 이해합니다. 이것이 더 빠르고 똑똑합니다.

2. 문제: "투명 잉크" 속임수

연구진은 문서 이미지에 아주 미세하고 거의 보이지 않는 변화를 주어 이 똑똑한 사서를 속일 수 있다는 것을 발견했습니다.

  • 비유: 당신에게 영수증이 있다고 상상해 보세요. 당신이 마법 마커를 사용해 종이 구석의 픽셀 하나(색상의 아주 작은 점)를 바꿉니다. 사람의 눈에는 영수증이 완전히 똑같아 보입니다. 하지만 로봇에게 그 작은 변화는 마치 "총액을 무시해! 총액은 이제 0.00달러야!"라고 외치는 요란한 사이렌 소리와 같습니다.
  • 결과: 로봇은 문서가 변하지 않았음에도 불구하고 확신을 가지고 틀린 답을 내놓습니다.

3. 두 가지 방법

연구진은 로봇을 속이기 위해 두 가지 방법을 테스트했습니다.

  • "전체 문서" 속임수: 문서 전체에 미세하고 보이지 않는 변화를 흩뿌렸습니다. 이는 마치 영수증 전체에 로봇의 뇌를 혼란스럽게 만드는 투명 가루를 뿌리는 것과 같습니다.
  • "패치" 속임수: 문서의 한 구석(예: 오른쪽 하단)에 작고 보이지 않는 "스티커(패치)"를 붙였습니다. 놀랍게도, 이 작은 스티커 하나만으로도 로봇이 총액을 잊어버리거나 송장 번호를 바꾸게 만들기에 충분했습니다.

4. 세 가지 유형의 속임수

연구진은 로봇을 속이는 세 가지 구체적인 방법을 보여주었습니다.

  1. "특정 거짓말" (Targeted Single): 로봇이 단 하나의 질문에 대해 특정 오답을 말하게 만듭니다. 예: 실제로는 128달러인데, 로봇이 총액을 0.00달러라고 말하게 만드는 것.
  2. "대량의 혼란" (Targeted Multi): 여러 질문에 대해 동시에 거짓말을 하도록 시도합니다. 예: 총액, 날짜, 송장 번호를 동시에 모두 바꾸는 것. 연구진은 이것이 더 어렵다는 것을 발견했습니다. 로봇이 혼란을 겪기는 하지만, 모든 것에 대해 완벽하게 거짓말을 하게 만드는 것은 까다롭습니다.
  3. "답변 거부" (Denial of Answer): 틀린 답이 무엇인지 상관없이, 단지 로봇이 완전히 실패하기만을 원합니다. 예: 모든 질문에 대해 로봇이 "모름" 또는 "재시도"라고 말하게 만드는 것. 이것은 매우 달성하기 쉬웠습니다.

5. "화이트박스(White-Box)"의 비밀

연구진은 실험에서 자신들이 엄청난 이점을 가졌음을 인정합니다. 그들은 로봇의 뇌가 어떻게 구성되어 있는지(코드, 설정, 이미지 처리 방식) 정확히 알고 있었습니다.

  • 비유: 이것은 마술사가 친구에게 마술을 부리는 것과 같습니다. 그런데 그 친구는 마술사가 어떤 카드를 뽑을지 미리 알려주는 헤드셋을 쓰고 있습니다.
  • 중요한 이유: 이러한 불공평한 이점이 있음에도 불구하고, 시스템을 이토록 쉽게 망가뜨릴 수 있었다는 사실은 이 시스템이 얼마나 취약한지를 증명합니다. 해커가 모든 비밀을 알고 있는 상태에서 이 작업을 수행할 수 있다면, 나중에 비밀을 모르는 상태에서도 이를 수행하는 방법을 찾아낼 수도 있습니다 (물론 그것은 더 어렵습니다).

6. 현실 세계의 위험

이 논문은 AI 에이전트(로봇)가 돈이나 법적 문서를 자동으로 처리하게 될 경우, 이러한 "투명 잉크" 속임수가 위험할 수 있다고 경고합니다.

  • 시나리오: 악의적인 사용자가 작은 투명 패치가 붙은 송장을 보냅니다. 자동화된 은행 시스템이 이를 읽고 속아서, 실제 금액 대신 0.00달러를 결제하거나 가짜 거래를 승인하게 됩니다.

요약

이 논문은 이 기술이 쓸모없다고 말하는 것이 아닙니다. 대신, 이것은 "경고 라벨"입니다. 즉, **"우리는 문서를 읽는 매우 똑똑한 로봇을 만들었지만, 방금 아주 작은 투명한 먼지 한 점이 로봇을 완전히 환각 상태에 빠뜨려 잘못된 답을 내놓게 만들 수 있다는 것을 발견했다"**라고 말하는 것입니다.

연구진은 다른 과학자들이 이 시스템을 보호할 수 있는 더 강력한 방패를 만들 수 있도록 자신들의 "마법 기술(코드)"을 공개했습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →