DeepPayload:通过神经载荷注入对深度学习模型进行黑盒后门攻击
密码学与安全
2021-01-19 v1 人工智能
软件工程
摘要
深度学习模型作为关键组件在移动应用中被越来越多地使用。与漏洞和威胁已被广泛讨论的程序字节码不同,由于神经网络通常被视为黑盒,部署在应用中的深度学习模型是否及如何被攻破尚不被充分理解。在本文中,我们介绍了一种借助一组逆向工程技术实现的极高实用性的后门攻击。该攻击的核心是一个由触发器检测器和若干算子构成的神经条件分支,并作为恶意载荷注入到受害者模型中。该攻击是有效的,因为条件逻辑可由攻击者灵活定制;它也是可扩展的,因为不需要来自原始模型的任何先验知识。我们使用5个最先进的深度学习模型和从30名用户收集的真实样本评估了攻击有效性。结果表明,注入的后门可被以93.5%的成功率触发,同时仅带来低于2ms的延迟开销且准确率下降不超过1.4%。我们进一步对从Google Play收集的真实移动深度学习应用进行了实证研究。我们发现54个应用易受我们的攻击,包括流行的和安全关键的那些。结果呼吁深度学习应用开发者和审计者意识到需要增强对部署模型的保护。
引用
@article{arxiv.2101.06896,
title = {DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection},
author = {Yuanchun Li and Jiayi Hua and Haoyu Wang and Chunyang Chen and Yunxin Liu},
journal= {arXiv preprint arXiv:2101.06896},
year = {2021}
}
备注
ICSE 2021