中文

IndirectAD:面向商品推广的推荐系统实用数据投毒攻击

密码学与安全 2025-11-11 v1

摘要

推荐系统在数字平台中发挥着核心作用,通过提供个性化内容。它们常使用协同过滤和机器学习等方法准确预测用户偏好。尽管这些系统提供了显著的益处,但它们仍面临安全和隐私威胁,尤其是数据投毒攻击。通过插入误导性数据,攻击者可以为了提升产品可见性或塑造公众舆论而操纵推荐。尽管存在这些风险,但人们往往低估了这些担忧,因为此类攻击通常需要控制平台至少1%的用户基数,这在大型平台上难以实现。为此,我们提出了 IndirectAD 攻击,灵感来自对机器学习的 Trojan 攻击。IndirectAD 通过一种更易被推荐给目标用户的触发商品,降低了高比例投毒的需求。与直接推广不符合用户兴趣的目标商品不同,IndirectAD 首先推广触发商品,然后通过在其上创建共现数据,将优势转移到目标商品。这种间接策略在使用更少受控用户账户的情况下实现了更强的推广效果。我们在多个数据集和推荐系统上的大量实验表明,IndirectAD 只需占平台用户基数的0.05%即可造成显著影响。即使在大规模设置下,IndirectAD 仍然有效,凸显了对当今推荐系统更为严峻和现实的威胁。

关键词

引用

@article{arxiv.2511.05845,
  title  = {IndirectAD: Practical Data Poisoning Attacks against Recommender Systems for Item Promotion},
  author = {Zihao Wang and Tianhao Mao and XiaoFeng Wang and Di Tang and Xiaozhong Liu},
  journal= {arXiv preprint arXiv:2511.05845},
  year   = {2025}
}