利用条件扩散模型提升对深度神经网络的黑盒攻击
计算机视觉与模式识别
2023-10-12 v1 人工智能
摘要
现有的黑盒攻击在生成对抗样本(AE)以欺骗深度学习模型方面已展现出良好潜力。这类攻击大多需处理庞大的优化空间且需要大量查询,因此在现实场景中的实际影响有限。本文提出一种新颖的黑盒攻击策略——条件扩散模型攻击(CDMA),以在查询受限情况下提升生成对抗样本的查询效率。CDMA的核心思路是将对抗样本合成任务表述为分布转换问题,即良性样本及其对应对抗样本可视为来自两个不同分布,并可通过特定转换器相互转换。与传统的“查询-优化”方法不同,我们利用上述数据转换器以直接条件转换生成合格对抗样本,可显著减少所需查询次数。CDMA采用条件去噪扩散概率模型作为转换器,可学习从干净样本到对抗样本的变换,并确保扰动噪声的平滑生成,以抵抗多种防御策略。我们在三个基准数据集上将CDMA与九种最先进的黑盒攻击进行比较,证明了其有效性与高效性。平均而言,CDMA可将查询次数降至个位数;多数情况下查询次数仅为一次。我们还表明,在噪声预算下,CDMA在所有数据集上的无目标攻击以及CIFAR-10上的有目标攻击均可获得的攻击成功率。
引用
@article{arxiv.2310.07492,
title = {Boosting Black-box Attack to Deep Neural Networks with Conditional Diffusion Models},
author = {Renyang Liu and Wei Zhou and Tianwei Zhang and Kangjie Chen and Jun Zhao and Kwok-Yan Lam},
journal= {arXiv preprint arXiv:2310.07492},
year = {2023}
}