基于故障注入与安全错误攻击的嵌入式神经网络模型提取
密码学与安全
2024-11-18 v2 人工智能
摘要
模型提取作为一种关键安全威胁浮现,其攻击向量同时利用基于算法与基于实现的途径。攻击者的首要目标是尽可能多地窃取受保护受害模型的信息,从而即便在仅有限访问相似训练数据的情况下也能以替代模型进行仿冒。近来,故障注入等物理攻击对嵌入式模型的完整性与机密性展现出令人担忧的效率。我们聚焦于 32 位微控制器上的嵌入式深度神经网络模型——物联网中一类广泛的硬件平台——以及使用一种标准故障注入策略 Safe Error Attack(SEA)实施模型提取攻击,其中敌手对训练数据访问有限。由于攻击强烈依赖于输入查询,我们提出一种黑盒方法来精心构造成功的攻击集。对于一个经典卷积神经网络,我们以约 1500 个构造输入成功恢复了至少 90% 的最高有效位。这些信息使得仅用 8% 训练数据集便能高效训练出替代模型,其达到高保真度且与受害模型精度水平近乎一致。
引用
@article{arxiv.2308.16703,
title = {Fault Injection and Safe-Error Attack for Extraction of Embedded Neural Network Models},
author = {Kevin Hector and Pierre-Alain Moellic and Mathieu Dumont and Jean-Max Dutertre},
journal= {arXiv preprint arXiv:2308.16703},
year = {2024}
}
备注
Accepted at SECAI Workshop, ESORICS 2023 (v2. Fix notations)