中文

暗夜内斗:联邦学习中的多标签后门攻击

密码学与安全 2025-03-25 v3

摘要

联邦学习(Federated Learning, FL)作为一种保护隐私的去中心化机器学习框架,已被证明容易受到后门攻击。当前研究主要集中在单标签后门攻击(Single-Label Backdoor Attack, SBA),其中攻击者共享一个一致的目标。然而,一个关键事实被忽视了:攻击者可能是非合作的,拥有不同的目标,并且独立行动,这展现了一种更实际的场景,称为多标签后门攻击(Multi-Label Backdoor Attack, MBA)。不幸的是,由于非合作攻击者相互排斥,先前的工作在 MBA 场景下是无效的。在这项工作中,我们进行了深入调查,揭示了这种排斥的内在约束:为不同目标构建了相似的后门映射,导致后门功能之间产生冲突。为了解决这一限制,我们提出了 Mirage,这是 FL 中首个非合作的 MBA 策略,它通过构建分布内(in-distribution, ID)后门映射,允许攻击者在没有共谋的情况下向全局模型注入有效且持久的后门。具体来说,我们引入了一种对抗性适应方法,以 ID 的方式桥接后门特征和目标分布。此外,我们进一步利用约束优化方法来确保 ID 映射在全局训练动态中存活。广泛的评估表明,Mirage 优于各种最先进的攻击并绕过了现有防御,实现了超过 97% 的平均攻击成功率(ASR),并在 900 轮后保持超过 90% 的 ASR。这项工作旨在提醒研究人员注意这一潜在威胁,并启发设计有效的防御机制。代码已开源。

关键词

引用

@article{arxiv.2409.19601,
  title  = {Infighting in the Dark: Multi-Label Backdoor Attack in Federated Learning},
  author = {Ye Li and Yanchao Zhao and Chengcheng Zhu and Jiale Zhang},
  journal= {arXiv preprint arXiv:2409.19601},
  year   = {2025}
}

备注

Accepted by CVPR 2025