无需敲击!Rowhammer 攻击直击 DNN 模型后门
机器学习
2023-04-17 v3 密码学与安全
摘要
最先进的深度神经网络 (DNN) 已被证明容易受到对抗性操纵和后门攻击。植入后门的模型在带有预定义触发器的输入上会偏离预期行为,同时在干净数据上保持性能。近期研究侧重于在推理阶段通过修改网络权重来软件模拟后门注入,但我们发现由于硬件限制,这在实际中往往不切实际。相比之下,本工作首次提出了一种在真实硬件上使用 Rowhammer 作为故障注入方法,在分类器模型上实现的端到端后门注入攻击。为此,我们首先研究了在 DNN 实际硬件部署中进行后门注入攻击的可行性,并从一种新颖的优化视角解决了硬件实现中的此类实际问题。我们的动机源于这样一个事实:易受攻击的内存位置非常罕见、因设备而异且分布稀疏。因此,我们提出了一种基于约束优化的新型网络训练算法,以在硬件上实现现实的后门注入攻击。通过统一修改卷积层和全连接层的参数,并同时优化触发器模式,我们以更少的比特翻转实现了最先进的攻击性能。例如,我们的方法在 CIFAR-10 上训练的硬件部署 ResNet-20 模型上,仅翻转 220 万比特中的 10 比特,就实现了超过 89% 的测试准确率和 92% 的攻击成功率。
引用
@article{arxiv.2110.07683,
title = {Don't Knock! Rowhammer at the Backdoor of DNN Models},
author = {M. Caner Tol and Saad Islam and Andrew J. Adiletta and Berk Sunar and Ziming Zhang},
journal= {arXiv preprint arXiv:2110.07683},
year = {2023}
}
备注
2023 53rd Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN)