中文

幽灵:半监督学习中的无定向投毒攻击(完整版)

密码学与安全 2024-09-04 v1

摘要

深度神经网络(DNN)虽然能够处理日益复杂的任务,但需要快速扩大的训练数据集。从具有用户生成内容的平台(如社交网络)收集数据,显著简化了获取大规模训练数据集的难度。尽管有了这些进展,但手动标注过程仍是时间和成本上的大挑战。为此,半监督学习(SSL)方法应运而生,其中仅需对数据集的少数部分进行标注,剩余部分保持未标注状态。然而,利用来自不可信来源(如社交网络)的数据也带来了新的安全风险,潜在攻击者可以轻易注入被操控的样本。先前的研究主要关注SSL的安全性,侧重于向训练好的模型中注入后门,而对更具挑战性的无定向投毒攻击关注不足。本文介绍了幽灵(Phantom),这是一种首次实现的SSL中的无定向投毒攻击,通过注入少量被操控的图像到未标注数据集中,干扰训练过程。与现有攻击不同,我们的方法仅需添加少量被操控的样本(如在社交网络上发布图像),无需控制受害者。幽灵导致SSL算法忽略实际图像的像素,仅依赖于叠加在真实图像上的恶意 crafted 模式。我们展示了幽灵在6个数据集和3个真实社交媒体平台(Facebook、Instagram、Pinterest)上的有效性。即使注入少量被操控样本(例如5%),所得模型准确率就会下降10%,更高的比例会导致性能接近朴素分类器。我们的发现表明,投毒用户生成内容平台构成了威胁,使其在特定任务中不适合用于SSL。

关键词

引用

@article{arxiv.2409.01470,
  title  = {Phantom: Untargeted Poisoning Attacks on Semi-Supervised Learning (Full Version)},
  author = {Jonathan Knauer and Phillip Rieger and Hossein Fereidooni and Ahmad-Reza Sadeghi},
  journal= {arXiv preprint arXiv:2409.01470},
  year   = {2024}
}

备注

To Appear at ACM CCS 2024