深度神经网络的实时木马攻击
密码学与安全
2020-05-29 v2 机器学习
机器学习
摘要
像所有软件系统一样,深度学习模型的执行部分由表示为内存中数据的逻辑所支配。数十年来,攻击者通过操纵此类数据来利用传统软件程序。我们提出一种对深度学习系统的实时攻击,其在内存中修补模型参数,以在特定输入集上实现预定义的恶意行为。通过最小化这些补丁的大小和数量,攻击者可以减少网络通信和内存覆写量,且系统故障或其他可检测副作用的风险极小。我们通过在多个深度学习模型上计算高效补丁来证明该攻击的可行性。我们展示只需少量小补丁和有限的训练数据访问即可诱发所需的木马行为。我们描述了该攻击在真实系统上执行的细节,并提供了在 Windows 和 Linux 中修补 TensorFlow 模型参数的示例代码。最后,我们提出了一种有效操纵扰动输入上熵以绕过 STRIP(一种最先进的运行时木马检测技术)的技术。
引用
@article{arxiv.2004.11370,
title = {Live Trojan Attacks on Deep Neural Networks},
author = {Robby Costales and Chengzhi Mao and Raphael Norwitz and Bryan Kim and Junfeng Yang},
journal= {arXiv preprint arXiv:2004.11370},
year = {2020}
}