双模型替换:基于联邦学习的隐形多目标后门攻击
机器学习
2024-04-23 v1
摘要
近年来,嵌入联邦学习模型参数中的神经网络后门已被证明具有重大的安全风险。考虑到后门攻击中触发器生成、数据投毒和模型训练的特征,本文设计了一种基于联邦学习的后门攻击方法。首先,针对后门触发器的隐蔽性,设计了一个采用编码器-解码器结构的 TrojanGan 隐写模型。该模型可将特定攻击信息编码为不可见的噪声并附加到图像上作为后门触发器,从而提高后门触发器的隐蔽性和数据变换性。其次,针对单一后门触发器模式的问题,提出了一种称为组合触发器攻击的图像投毒方法。该方法通过复用组合触发器实现多后门触发,提高了后门攻击的鲁棒性。最后,针对本地训练机制导致后门攻击成功率下降的问题,设计了一种基于联邦学习的双模型替换后门攻击算法。该方法在保持联邦学习聚合模型性能的同时,可提高后门攻击的成功率。实验表明,本文的攻击策略不仅能够在联邦学习下实现高后门隐蔽性和触发器形式的多样化,还能在多目标攻击中取得良好的攻击成功率。
引用
@article{arxiv.2404.13946,
title = {Dual Model Replacement:invisible Multi-target Backdoor Attack based on Federal Learning},
author = {Rong Wang and Guichen Zhou and Mingjun Gao and Yunpeng Xiao},
journal= {arXiv preprint arXiv:2404.13946},
year = {2024}
}