中文

BadScan:面向视觉状态空间模型的架构后门攻击

计算机视觉与模式识别 2024-11-27 v1

摘要

新近引入的视觉状态空间模型(VMamba)采用「状态空间机制」(SSM)将图像解释为图像块序列,相较于视觉转换器(ViT)在 various 计算机视觉任务中表现优异。然而,近期研究表明深度模型容易受到对抗性攻击。常见做法是嵌入触发器到训练数据中进行再训练,使模型对数据样本误分类到目标类别,称为后门攻击。本文首先评估了 VMamba 模型抵抗现有后门攻击的鲁棒性。基于此评估,我们引入一种新颖的架构后门攻击,称为 BadScan,旨ートン deceive VMamba 模型。该攻击利用位平面切片创建视觉上不可察觉的后门图像。在测试期间,如果通过对修改后的触发图像块的第 kthk^{th} 位平面执行 XOR 操作来检测到触发器,则替换 VMamba 中视觉状态空间(VSS)块中的传统 2D 选择性扫描(SS2D)机制,我们新设计的 BadScan 块包含四个新开发的扫描模式。我们展示了 BadScan 后门攻击是视觉状态空间模型的重大威胁,即使对其进行完全从头重新训练也依然有效。在两个广泛使用的图像分类数据集 CIFAR-10 和 ImageNet-1K 上的实验结果表明,虽然视觉状态空间模型通常对当前后门攻击具有鲁棒性,但 BadScan 攻击尤其有效,在误导 VMamba 模型及其变体方面实现更高的触发准确率比率(TAR)。

关键词

引用

@article{arxiv.2411.17283,
  title  = {BadScan: An Architectural Backdoor Attack on Visual State Space Models},
  author = {Om Suhas Deshmukh and Sankalp Nagaonkar and Achyut Mani Tripathi and Ashish Mishra},
  journal= {arXiv preprint arXiv:2411.17283},
  year   = {2024}
}