BadImplant:基于注入的多目标图后门攻击
机器学习
2026-04-09 v2 人工智能
密码学与安全
摘要
图神经网络 在解决跨领域的各种关键问题上表现出卓越的性能,但仍然容易受到后门攻击。现有关于图分类后门攻击的研究仅限于使用基于子图替换的机制进行单目标攻击,即攻击者仅在 GNN 模型中植入一个触发器。在本文中,我们首次针对图分类任务引入了多目标后门攻击,其中多个触发器同时将预测重定向到不同的目标标签。我们提出用子图注入代替子图替换,该方法在污染干净图的同时保留了原始图的结构。大量实验证明了我们方法的有效性,我们的攻击在所有目标标签上实现了高攻击成功率,且对干净准确率的影响极小。在五个数据集上的实验结果表明,与传统的基于子图替换的攻击相比,我们的攻击框架具有优越的性能。我们对四个 GNN 模型的分析证实了我们攻击的泛化能力,无论 GNN 模型架构和训练参数设置如何,该攻击均有效。我们进一步研究了攻击设计参数的影响,包括注入方法、连接数、触发器大小、触发器边密度和投毒比例。此外,我们对最先进防御方法(随机平滑和微调剪枝)的评估证明了我们提出的多目标攻击的鲁棒性。这项工作突出了图分类任务中 GNN 针对多目标后门攻击的脆弱性。我们的源代码将在 https://github.com/SiSL-URI/Multi-Targeted-Graph-Backdoor-Attack 公开。
引用
@article{arxiv.2601.15474,
title = {BadImplant: Injection-based Multi-Targeted Graph Backdoor Attack},
author = {Md Nabi Newaz Khan and Abdullah Arafat Miah and Yu Bi},
journal= {arXiv preprint arXiv:2601.15474},
year = {2026}
}