← 최신 논문
💻 computer science

Follow My Eyes: Backdoor Attacks on VLM-based Scanpath Prediction

이 논문은 VLM 기반 주시 경로 예측 모델에 대한 최초의 백도어 공격 연구로, 입력 상황에 적응하여 탐지를 회피하는 가변 출력 공격 기법을 제안하고, 다양한 방어 기법과 양자화 환경에서도 효과적인 실제 위협 가능성을 입증합니다.

원저자: Diana Romero, Mutahar Ali, Momin Ahmad Khan, Habiba Farrukh, Fatima Anwar, Salma Elmalaki

게시일 2026-04-13
📖 3 분 읽기☕ 가벼운 읽기

원저자: Diana Romero, Mutahar Ali, Momin Ahmad Khan, Habiba Farrukh, Fatima Anwar, Salma Elmalaki

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

1. 배경: AI 는 우리의 눈을 어떻게 읽나요?

우리가 스마트폰이나 AR 안경을 쓸 때, AI 는 **"사용자가 지금 무엇을 보고 있을까?"**를 예측합니다. 이를 **'스캔패스 (Scanpath)'**라고 합니다.

  • 예시: "식탁에서 포크를 찾아줘"라고 말하면, AI 는 포크가 있을 법한 곳을 먼저 보고, 그다음 다른 물건을 훑어보는 시선 흐름을 예측합니다.
  • 중요성: 이 예측이 맞아야만 화면의 중요한 부분만 선명하게 보여주는 '포커스 렌더링' 같은 기술이 작동하고, 배터리도 아낄 수 있습니다.

2. 문제: 해커가 AI 의 나침반을 조작하다

연구진은 이 AI 모델에 **'백도어 (Backdoor)'**라는 해킹을 심는 실험을 했습니다. 백도어는 마치 집에 숨겨진 열쇠 구멍처럼, 평소에는 아무 일도 없다가 특정 **'트리거 (Trigger)'**가 나타나면 미친 듯이 작동하는 악성 코드입니다.

🚫 실패한 옛날 해킹 (고정된 경로)

처음엔 해커가 "트리거가 나타나면 **무조건 이 한 곳 (예: 화면 중앙)**만 보게 해라"라고 명령했습니다.

  • 결과: AI 가 트리거를 보면 항상 똑같은 곳을 봅니다.
  • 문제: 사람들은 "왜 이 AI 는 항상 똑같은 곳만 보지? 이상하네!"라고 바로 눈치챘습니다. (통계적으로 뻔하게 드러남)

✅ 성공한 새로운 해킹 (지능형 변장)

연구진은 더 교묘한 방법을 개발했습니다. **"트리거가 나타나면, 사용자가 원하는 물건을 찾는 척하되, **해커가 지정한 다른 물건 (예: 포크 대신 칼)**을 찾으라"**는 것입니다.

  • 비유: 식당에서 "포크를 찾아줘"라고 주문했는데, AI 는 **"칼을 찾아주는 척"**하며 자연스럽게 칼 주변을 훑어보는 것입니다.
  • 특징:
    1. 자연스러움: AI 가 엉뚱한 곳을 무작정 보는 게 아니라, 칼을 찾는 논리적인 시선 흐름을 만들어냅니다. 그래서 감시 시스템이 "이상하다"고 의심하기 어렵습니다.
    2. 두 가지 공격 방식:
      • 공간 공격 (Spatial): 시선을 엉뚱한 곳 (칼) 으로 돌립니다. (예: 포크를 찾아야 하는데 칼을 찾음)
      • 시간 공격 (Duration): 시선을 너무 천천히 움직이게 하거나, 불필요하게 많은 곳을 보게 만들어 검색 시간을 길게 만듭니다. (예: 포크를 찾는 데 1 초 걸려야 하는데, 5 초 걸리게 만듦)

3. 실험 결과: 방어는 가능할까?

연구진은 다양한 해킹 시나리오 (이미지, 텍스트, 둘 다) 를 테스트하고, 기존에 알려진 5 가지 방어 기술을 적용해 봤습니다.

  • 결론: 어떤 방어 기술도 완벽하지 않았습니다.
    • 해킹을 막으려니 정상적인 기능 (포크 찾기) 이 망가집니다.
    • 정상적인 기능을 지키려니 해킹은 계속됩니다.
    • 마치 **"도둑을 잡으려다 집 문까지 부수거나, 문을 굳게 잠그니 진짜 주인도 못 들어가는 상황"**과 비슷합니다.

4. 현실적인 위협: 스마트폰에서도 작동한다

이 해킹이 단순히 컴퓨터 서버에서만 작동하는 게 아닙니다. 연구진은 이 해킹된 AI 모델을 **실제 스마트폰 (갤럭시 S24, 구형 노트9 등)**에 설치해 보았습니다.

  • 결과: 스마트폰의 성능을 위해 데이터를 압축 (양자화) 해도 해킹은 여전히 작동했습니다.
  • 의미: 우리가 매일 쓰는 기기에서도 이 해킹이 실제로 일어날 수 있다는 뜻입니다.

5. 요약: 이 연구가 우리에게 주는 교훈

  1. AI 의 '눈'은 조작 가능하다: 우리가 믿고 있는 AI 의 시선 예측이 해커에 의해 미묘하게 조작될 수 있습니다.
  2. 기존 방어는 무력하다: 단순히 "이상한 패턴을 찾아내라"는 방식으로는 이 새로운 해킹을 막기 어렵습니다. AI 가 너무 자연스럽게 위장하기 때문입니다.
  3. 새로운 대책이 필요하다: 앞으로는 AI 모델이 배포되기 전에, 혹은 실시간으로 AI 의 '생각 과정'을 더 깊이 감시할 수 있는 새로운 보안 기술이 필요합니다.

한 줄 요약:

"AI 가 우리의 눈을 대신해서 세상을 볼 때, 해커는 **'보이지 않는 지시'**를 통해 AI 가 엉뚱한 것을 보게 하거나 시간을 끄는 수법을 개발했고, 기존 보안으로는 이를 막기 어렵다는 것을 증명했습니다."

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →