中文

内部之恶:通过硬件木马实现机器学习后门

密码学与安全 2025-02-04 v3 机器学习

摘要

后门对机器学习构成严重威胁,因为它们可能破坏自动驾驶汽车等安全关键系统的完整性。尽管已提出多种防御措施应对该威胁,但它们都依赖于一个假设:推理阶段执行学习模型的硬件是可信任的。在本文中,我们挑战这一假设,并引入一种完全驻留于常见机器学习硬件加速器内部的后门攻击。在加速器之外,学习模型与软件均未被篡改,因此现有防御失效。为使该攻击可行,我们克服了两重挑战:首先,由于硬件加速器上的内存极为有限,我们提出最小后门的概念,其尽可能少地偏离原模型,且仅通过替换极少模型参数来激活。其次,我们开发了一种可配置硬件木马,可用后门进行预置,并仅在处理特定目标模型时执行替换。我们将该硬件木马植入商用机器学习加速器 Xilinx Vitis AI DPU 中,以此证明攻击的实用性。我们为该木马配置了一个面向交通标志识别系统的最小后门。此后门仅替换 30 个(0.069%)模型参数,却能在输入包含后门触发器时可靠地操纵识别结果。我们的攻击使加速器硬件电路扩充 0.24%,且不引入任何运行时代价,使得检测极难实现。鉴于当前硬件制造过程复杂且高度分散,我们的工作指出了机器学习中一种现有安全机制无法触及的新威胁,并呼吁硬件只能在完全可信的环境中制造。

关键词

引用

@article{arxiv.2304.08411,
  title  = {Evil from Within: Machine Learning Backdoors through Hardware Trojans},
  author = {Alexander Warnecke and Julian Speith and Jan-Niklas Möller and Konrad Rieck and Christof Paar},
  journal= {arXiv preprint arXiv:2304.08411},
  year   = {2025}
}

备注

Annual Computer Security Applications Conference 2024