RamBoAttack:一种鲁棒且查询高效的深度神经网络决策攻击
机器学习
2023-03-27 v3 人工智能
密码学与安全
计算机视觉与模式识别
摘要
机器学习模型极易受到对抗样本规避攻击的影响。通常,对抗样本是与原始输入极为相似但经过修改的输入,由拥有模型完全访问权限的攻击者在白盒设置下构造。然而,近期的攻击已显示出利用黑盒攻击生成对抗样本所需的查询次数显著减少。尤其令人警觉的是,越来越多机器学习即服务(MLaaS)提供商(包括谷歌、微软、IBM)提供了已训练模型的访问接口,并被大量集成这些模型的应用所使用,从而能够利用分类决策。攻击者仅利用模型预测的标签来构造对抗样本的能力被称为基于决策的攻击。在我们的研究中,首先深入分析了 ICLR 与 SP 会议上近期最先进的基于决策的攻击,以揭示采用梯度估计方法发现低失真对抗样本的高代价本质。我们开发了一种鲁棒且查询高效的攻击,能够避免梯度估计方法中出现的局部极小陷阱与噪声梯度误导。我们提出的攻击方法 RamBoAttack 利用随机块坐标下降的思想来探索隐藏的分类器流形,针对局部化输入特征进行扰动以解决梯度估计方法的问题。重要的是,RamBoAttack 对攻击者可用的不同样本输入和目标类别更具鲁棒性。总体而言,对于给定的目标类别,RamBoAttack 被证明在给定查询预算内以更低失真实现攻击方面更具鲁棒性。我们使用大规模高分辨率 ImageNet 数据集整理了详尽的结果,并在 GitHub 上开源了我们的攻击方法、测试样本与产物。
引用
@article{arxiv.2112.05282,
title = {RamBoAttack: A Robust Query Efficient Deep Neural Network Decision Exploit},
author = {Viet Quoc Vo and Ehsan Abbasnejad and Damith C. Ranasinghe},
journal= {arXiv preprint arXiv:2112.05282},
year = {2023}
}
备注
Published in Network and Distributed System Security (NDSS) Symposium 2022. Code is available at https://ramboattack.github.io/