中文

在极小信息下对商业语音平台的黑盒对抗攻击

密码学与安全 2021-12-01 v2 人工智能 机器学习

摘要

针对商业黑盒语音平台(包括云语音API与语音控制设备)的对抗攻击直到近年才受到较少关注。当前的“黑盒”攻击均严重依赖预测/置信度分数知识来制造有效对抗样本,而服务提供商可通过不返回这些消息来直观防御。本文提出两种在更实际且更严格场景下的新型对抗攻击。针对商业云语音API,我们提出Occam,一种仅依赖决策的黑盒对抗攻击,攻击者仅能获取最终决策。在Occam中,我们将仅依赖决策的对抗样本生成表述为一个不连续的的大规模全局优化问题,并通过自适应地将此复杂问题分解为一子集问题并协同优化每一个来求解。我们的Occam是一种通用方法,在包括Google、阿里巴巴、微软、腾讯、讯飞和京东在内的广泛流行语音与说话人识别API上,以平均14.23dB的SNR实现100%攻击成功率,优于SOTA黑盒攻击。针对商业语音控制设备,我们提出NI-Occam,首个非交互式物理对抗攻击,攻击者无需查询预言机且无法访问其内部信息与训练数据。我们将对抗攻击与模型反演攻击结合,从而在与目标设备无任何交互的情况下生成具有高迁移性的物理有效音频对抗样本。实验结果表明,NI-Occam可成功欺骗Apple Siri、Microsoft Cortana、Google Assistant、讯飞和Amazon Echo,平均SRoA为52%、SNR为9.65dB,为针对语音控制设备的非交互式物理攻击提供了启示。

关键词

引用

@article{arxiv.2110.09714,
  title  = {Black-box Adversarial Attacks on Commercial Speech Platforms with Minimal Information},
  author = {Baolin Zheng and Peipei Jiang and Qian Wang and Qi Li and Chao Shen and Cong Wang and Yunjie Ge and Qingyang Teng and Shenyi Zhang},
  journal= {arXiv preprint arXiv:2110.09714},
  year   = {2021}
}

备注

A version of this paper appears in the proceedings of the 28th ACM Conference on Computer and Communications Security (CCS 2021). The notes in Tables 1 and 4 have been updated