毒墨:鲁棒且不可见的后门攻击
密码学与安全
2022-09-14 v3 计算机视觉与模式识别
摘要
近期研究表明,深度神经网络易受多种攻击,如对抗攻击、数据投毒攻击和后门攻击。其中,后门攻击最为狡猾,可发生于深度学习流程的几乎每个阶段。因此,后门攻击引起了学术界与工业界的广泛兴趣。然而,现有多数后门攻击方法要么可见,要么对一些轻松的预处理(如常见数据变换)脆弱。为克服这些局限,我们提出一种称为“毒墨(Poison Ink)”的鲁棒且不可见后门攻击。具体而言,我们首先利用图像结构作为目标投毒区域,并填入毒墨(信息)以生成触发模式。由于图像结构在数据变换中能保持其语义含义,此类触发模式天生对数据变换鲁棒。随后我们利用深度注入网络将该触发模式嵌入封面图像以实现隐蔽性。与现有流行后门攻击方法相比,毒墨在隐蔽性与鲁棒性上均更优。通过大量实验,我们证明毒墨不仅通用于不同数据集与网络架构,而且可灵活用于不同攻击场景。此外,它对多种最先进防御技术也具有极强抵抗力。
引用
@article{arxiv.2108.02488,
title = {Poison Ink: Robust and Invisible Backdoor Attack},
author = {Jie Zhang and Dongdong Chen and Qidong Huang and Jing Liao and Weiming Zhang and Huamin Feng and Gang Hua and Nenghai Yu},
journal= {arXiv preprint arXiv:2108.02488},
year = {2022}
}
备注
IEEE Transactions on Image Processing (TIP)