说话人识别中的样本无关型联邦学习后门攻击
密码学与安全
2025-02-06 v2
摘要
在联邦学习中,后门攻击会在对手客户端的数据中嵌入触发器,以将后门植入模型。为了提高隐蔽性,提出了一种基于丢弃层的攻击方法,该方法可以在不修改样本的情况下植入后门。然而,这些方法在评估模式下难以隐蔽地利用丢弃层,从而阻碍了其在实际场景中的部署。为此,本文引入GhostB,这是一种用于说话人识别的联邦学习后门攻击新方法,不会更改样本,也不依赖于丢弃。该方法利用神经元产生特定值作为触发器的行为。通过将这些神经元的值映射到对手指定的类别,可在检测到特定神经元处的特定特征值时植入和激活后门。我们在TIMIT、LibriSpeech和VoxCeleb2数据库上进行了实验,涵盖封闭集合识别(CSI)和开放集合识别(OSI)场景,结果表明在说话人识别中,GhostB可实现100%的成功率,该成功率在涉及1至50个幽灵神经元的实验中得以维持。本文还研究了神经元的离散程度及其在隐藏层中的深度如何影响成功率,结果表明增加离散程度和神经元位置可显著降低效果,甚至可能使攻击失败。
引用
@article{arxiv.2408.13849,
title = {Sample-Independent Federated Learning Backdoor Attack in Speaker Recognition},
author = {Weida Xu and Yang Xu and Sicong Zhang},
journal= {arXiv preprint arXiv:2408.13849},
year = {2025}
}