中文

针对比特翻转神经网络的难以察觉木马攻击

计算机视觉与模式识别 2022-07-28 v1

摘要

深度神经网络(DNNs)因其各类应用中的广泛使用,其安全性已引起越来越多的关注。近来,已部署的 DNNs 被证明易受木马攻击,后者通过比特翻转操纵模型参数以注入隐藏行为,并通过特定触发模式激活之。然而,所有现有木马攻击均采用明显的基于补丁的触发器(如方形图案),使其可被人类察觉且易被机器发现。本文中,我们提出一种新颖攻击,即难以察觉木马攻击(HPT)。HPT 利用加性噪声与逐像素流场分别调整原始图像的像素值与位置,从而制作难以察觉的木马图像。为获得优越攻击性能,我们提出联合优化比特翻转、加性噪声与流场。由于 DNNs 的权重比特为二进制,该问题极难求解。我们通过等价替换处理二进制约束,并给出一种有效的优化算法。在 CIFAR-10、SVHN 与 ImageNet 数据集上的大量实验表明,所提 HPT 可生成难以察觉的木马图像,同时取得与最先进方法相当或更优的攻击性能。代码见:https://github.com/jiawangbai/HPT。

关键词

引用

@article{arxiv.2207.13417,
  title  = {Hardly Perceptible Trojan Attack against Neural Networks with Bit Flips},
  author = {Jiawang Bai and Kuofeng Gao and Dihong Gong and Shu-Tao Xia and Zhifeng Li and Wei Liu},
  journal= {arXiv preprint arXiv:2207.13417},
  year   = {2022}
}

备注

Accepted to ECCV2022; Code: https://github.com/jiawangbai/HPT