中文

通过频域的后门攻击

密码学与安全 2021-12-01 v2 人工智能 计算机视觉与模式识别

摘要

后门攻击已被证明是对生物特征认证和自动驾驶等深度学习系统的严重威胁。有效的后门攻击可强制模型在特定预定义条件(即触发器)下行为异常,否则行为正常。然而,现有攻击的触发器直接注入像素空间,往往易被现有防御检测到,且在训练和推理阶段均可被视觉识别。在本文中,我们提出一种通过木马化频域的新后门攻击 FTROJAN。关键直觉是,频域中的触发扰动对应于分散在整个图像中的微小逐像素扰动,打破了现有防御的基本假设,并使投毒图像在视觉上与干净图像无法区分。我们在多个数据集和任务上评估 FTROJAN,表明其在不显著降低良性输入预测准确率的情况下实现了高攻击成功率。此外,投毒图像几乎不可见且保持高感知质量。我们还针对最先进防御以及几种在频域上设计的自适应防御评估 FTROJAN。结果表明 FTROJAN 能稳健地规避或显著退化这些防御的性能。

关键词

引用

@article{arxiv.2111.10991,
  title  = {Backdoor Attack through Frequency Domain},
  author = {Tong Wang and Yuan Yao and Feng Xu and Shengwei An and Hanghang Tong and Ting Wang},
  journal= {arXiv preprint arXiv:2111.10991},
  year   = {2021}
}