基于深度神经网络的医学图像分类的简单黑盒通用对抗攻击
计算机视觉与模式识别
2022-04-26 v1 密码学与安全
机器学习
摘要
通用对抗攻击仅利用称为通用对抗扰动(UAP)的微小单一扰动即可阻碍大多数深度神经网络(DNN)任务,是对 DNN 实际应用的现实安全威胁。尤其此类攻击在医学影像中引发严重问题。鉴于基于计算机的系统通常在仅允许对输入进行查询且可获取输出的黑盒条件下运行,UAP 的影响似乎有限,因为常用的 UAP 生成算法仅限于白盒条件,即攻击者能访问模型权重和损失梯度。然而,我们证明在黑盒条件下使用相对较小的数据集即可轻松生成 UAP。特别地,我们提出一种仅基于 DNN 输出、利用简单爬山搜索生成 UAP 的方法,并使用具代表性的基于 DNN 的医学图像分类验证了该方法的有效性。黑盒 UAP 可用于实施非定向与定向攻击。总体而言,黑盒 UAP 展现出较高的攻击成功率(40% 至 90%),尽管其中部分成功率相对较低,因为该方法仅利用有限信息生成 UAP。在多种模型架构中均观察到黑盒 UAP 的脆弱性。结果表明,攻击者亦可在黑盒条件下通过简单流程生成 UAP 以干扰或操控基于 DNN 的医学图像诊断,且 UAP 是更具现实性的安全威胁。
引用
@article{arxiv.2108.04979,
title = {Simple black-box universal adversarial attacks on medical image classification based on deep neural networks},
author = {Kazuki Koga and Kazuhiro Takemoto},
journal= {arXiv preprint arXiv:2108.04979},
year = {2022}
}
备注
19 pages, 3 figures, 2 tables