SGBA:一种针对深度神经网络的隐蔽替罪羊后门攻击
密码学与安全
2022-05-17 v3
摘要
已被证明,外包深度神经网络易遭受基于补丁的木马攻击,其中攻击者毒化训练集以在所得模型中注入后门,使得常规输入仍被正确标注,而携带特定触发器的输入被错误赋予目标标签。鉴于此类攻击的严重性,近来已提出许多针对深度神经网络的后门检测与遏制系统。其中一大类为各类模型检测方案,其希望在部署来自不可信第三方的模型之前检测后门。本文中,我们展示此类最先进(SOTA)方案可被一种所谓替罪羊后门攻击(Scapegoat Backdoor Attack)击败,该攻击在数据毒化中引入良性替罪羊触发器,以阻止防御者反推真实的异常触发器。此外,其在训练过程中将网络参数的值限制在干净模型参数的相同方差范围内,进一步显著增强了防御者通过机器学习方法学习合法与非法模型之间差异的难度。我们在3个流行数据集上的实验表明,该攻击可逃避全部五种最先进模型检测方案的检测。而且,与原始基于补丁的木马攻击相比,该攻击对攻击有效性几乎无副作用,并保证了触发器的通用特征。
引用
@article{arxiv.2104.01026,
title = {SGBA: A Stealthy Scapegoat Backdoor Attack against Deep Neural Networks},
author = {Ying He and Zhili Shen and Chang Xia and Jingyu Hua and Wei Tong and Sheng Zhong},
journal= {arXiv preprint arXiv:2104.01026},
year = {2022}
}