通过代理集成搜索的黑盒攻击
机器学习
2022-11-28 v2 计算机视觉与模式识别
摘要
黑盒对抗攻击可分为基于迁移的和基于查询的攻击。迁移方法不需要来自受害模型的任何反馈,但相比基于查询的方法成功率较低。查询攻击通常需大量查询才能成功。为兼取两类方法之长,近期研究尝试将其结合,但仍需数百次查询方能实现高成功率(尤其对于定向攻击)。本文提出一种通过代理集成搜索的黑盒攻击(Blackbox Attacks via Surrogate Ensemble Search, BASES)新方法,可使用极少量查询生成高成功率的黑盒攻击。我们首先定义一台扰动机,通过对一组固定代理模型上的加权损失函数最小化来生成扰动图像。为给定受害模型生成攻击,我们利用扰动机生成的查询在该损失函数的权重上进行搜索。由于搜索空间的维度很小(与代理模型数量相同),该搜索仅需少量查询。我们证明,在ImageNet上训练的不同图像分类器上,相较SOTA方法,所提方法以至少30倍更少的查询实现了更优成功率。特别地,我们的方法每图像平均仅需3次查询即可对定向攻击取得超90%成功率,每图像1-2次查询对无定向攻击取得超99%成功率。我们的方法在Google Cloud Vision API上也有效,以每图像2.9次查询取得91%无定向攻击成功率。我们还表明,所提方法生成的扰动具有高度可迁移性,并可被用于硬标签黑盒攻击。我们也展示了BASES在隐藏对目标检测器的攻击上的有效性。
引用
@article{arxiv.2208.03610,
title = {Blackbox Attacks via Surrogate Ensemble Search},
author = {Zikui Cai and Chengyu Song and Srikanth Krishnamurthy and Amit Roy-Chowdhury and M. Salman Asif},
journal= {arXiv preprint arXiv:2208.03610},
year = {2022}
}
备注
Our code is available at https://github.com/CSIPlab/BASES