中文

FFCBA: 基于特征的全目标干净标签后门攻击

密码学与安全 2025-08-06 v2 人工智能

摘要

后门攻击构成对深度神经网络的重大威胁,因为注入后门的模型会在带有特定触发器的受感染样本上误分类为目标类别,而在干净样本上保持正常性能。在此类攻击中,多目标后门攻击能够同时针对多个类别。然而,现有的多目标后门攻击都遵循脏标签范式,即受感染样本被误标记,且大多数要求极高的投毒率,这使得它们容易被人工检查检测到。相比之下,干净标签攻击更为隐蔽,因为它们避免修改受感染样本的标签。然而,干净标签攻击通常难以实现稳定且令人满意的攻击性能,并且往往难以有效扩展到多目标攻击。为此,本文提出基于特征的全目标干净标签后门攻击(FFCBA),其包含两个范式:特征跨越后门攻击(FSBA)和特征迁移后门攻击(FMBA)。FSBA利用类别条件自编码器生成噪声触发器,将扰动后的类别内样本对齐到原始类别的特征,从而确保触发器的有效性、类别内一致性、类别间特定性以及自然特征相关性。虽然FSBA支持快速高效的攻击,但其跨模型攻击能力相对较弱。FMBA采用两阶段类别条件自编码器训练过程,在使用类别外样本和类别内样本之间交替进行,从而生成具有强目标类别特征的触发器,使其在跨模型攻击中效果极佳。我们在多个数据集和模型上进行实验,结果表明,FFCBA在攻击性能方面表现突出,并且在面对最先进的后门防御措施时保持良好的鲁棒性。

关键词

引用

@article{arxiv.2504.21054,
  title  = {FFCBA: Feature-based Full-target Clean-label Backdoor Attacks},
  author = {Yangxu Yin and Honglong Chen and Yudong Gao and Peng Sun and Liantao Wu and Zhe Li and Weifeng Liu},
  journal= {arXiv preprint arXiv:2504.21054},
  year   = {2025}
}