一种双重隐秘后门:从空间与频率双视角出发
密码学与安全
2023-07-21 v1 人工智能
机器学习
摘要
后门攻击对深度神经网络(DNNs)构成严重安全威胁。被植入后门的模型在嵌入精心设计的触发器的输入上会做出任意(定向)错误预测,而在干净输入上表现正常。许多工作已探究后门触发器的不可见性以提升攻击隐秘性。然而,其中多数仅考虑空间域中的不可见性,未明确顾及频率域中不可见触发器的生成,致使生成的投毒图像易被近期防御方法检测。为解决该问题,本文提出一种名为 DUBA 的双重隐秘后门攻击方法,其同时考虑触发器在空间与频率域的不可见性,以达成理想的攻击性能,同时确保强隐秘性。具体而言,我们首先使用离散小波变换将触发器图像的高频信息嵌入干净图像,以保障攻击有效性。随后,为获得强隐秘性,我们结合傅里叶变换与离散余弦变换在频率域混合投毒图像与干净图像。此外,所提 DUBA 采用一种新颖攻击策略:以弱触发器训练模型、以强触发器发起攻击,以进一步增强攻击性能与隐秘性。我们在四个数据集上针对流行图像分类器对 DUBA 进行了广泛评估。结果表明,其在攻击成功率与隐秘性方面显著优于最先进的后门攻击。
引用
@article{arxiv.2307.10184,
title = {A Dual Stealthy Backdoor: From Both Spatial and Frequency Perspectives},
author = {Yudong Gao and Honglong Chen and Peng Sun and Junjian Li and Anqing Zhang and Zhibo Wang},
journal= {arXiv preprint arXiv:2307.10184},
year = {2023}
}
备注
10 pages, 7 figures. Submit to ACM MM 2023