中文

基于一对多干净标签图像伪装(OmClic)的深度学习后门攻击

密码学与安全 2024-01-30 v2

摘要

图像伪装已被用于生成干净标签的毒化图像,以向深度学习(DL)模型中植入后门。但存在一个关键局限:一张攻击/毒化图像只能适配 DL 模型的单一输入尺寸,当攻击 DL 模型多种常用输入尺寸时,会极大增加其攻击预算。本工作提出通过伪装构造性地制作一张可同时适配多个 DL 模型输入尺寸的攻击图像,即 OmClic。因此,借助 OmClic,无论用户选择哪种常用输入尺寸来训练 DL 模型,在相同的攻击预算(即毒化率的一小部分)下,我们总能植入后门。我们将伪装算法表述为多目标优化,可用一张攻击图像同时针对 M=5 种输入尺寸,且其伪影同时保持几乎视觉不可感知。大量评估验证了所提 OmClic 能在多种设置下使用各类图像可靠成功。基于 OmClic 向 DL 模型植入后门的进一步实验表明,无论用户随机选用哪种常用输入尺寸训练模型,均可实现高后门性能(即攻击成功率与干净数据准确率)。因此,与最先进的基于伪装的后门攻击基线相比,OmClic 后门攻击预算降低了 M×\times。值得注意的是,同一组基于 OmClic 的毒化攻击图像可迁移至不同模型架构以植入后门。

关键词

引用

@article{arxiv.2309.04036,
  title  = {One-to-Multiple Clean-Label Image Camouflage (OmClic) based Backdoor Attack on Deep Learning},
  author = {Guohong Wang and Hua Ma and Yansong Gao and Alsharif Abuadbba and Zhi Zhang and Wei Kang and Said F. Al-Sarawib and Gongxuan Zhang and Derek Abbott},
  journal= {arXiv preprint arXiv:2309.04036},
  year   = {2024}
}